微软人工智能团队意外泄露 38TB 敏感数据

VSole2023-09-25 10:19:22

据BleepingComputer消息,云安全公司 Wiz 近期披露,微软人工智能研究部门在向公共 GitHub 存储库贡献开源人工智能学习模型时意外泄露了38 TB 的敏感数据。

Wiz 的安全研究人员发现,一名微软员工无意中共享了因配置错误而泄露敏感信息的 Azure Blob 存储桶URL。

微软认为这是由于使用过于宽松的共享访问签名(SAS)令牌,该令牌能对共享文件进行完全的控制,进而能以不可监控和撤销的方式进行数据共享。Wiz的研究人员警告称,由于缺乏监控和治理,SAS 令牌存在安全风险,应尽可能限制其使用,由于微软没有提供在 Azure中集中管理的方式,这些令牌非常难以跟踪。

Wiz发现,泄露的信息包括属于微软员工的个人信息备份、微软服务密码以及来自 359 名 微软员工共计 3万多条内部 Microsoft Teams 消息的存档。

在9月18日发布的一份通报中,微软安全响应中心(MSRC)团队表示没有客户数据被泄露,也没有其他内部服务因此次事件而面临危险。

Wiz 于 2023 年 6 月 22 日向 MSRC 报告了该事件,MSRC 撤销了 SAS 令牌以阻止对 Azure 存储帐户的所有外部访问,从而于 2023 年 6 月 24 日缓解了该问题。

Wiz 首席技术官兼联合创始人 Ami Luttwak 向BleepingComputer表示,人工智能为科技公司释放了巨大的潜力。然而,随着数据科学家和工程师竞相将新的人工智能解决方案投入生产,他们处理的大量数据需要额外的安全检查和保障措施。

就在1年前,2022 年 9 月,威胁情报公司 SOCRadar发现了另一个微软配置错误的 Azure Blob 存储桶,其中包含存储在 2017 年至 2022 年 8 月文件中的敏感数据,这些数据与来自全球 111 个国家和地区的 65000 多个实体存在关联。

大数据人工智能
本作品采用《CC 协议》,转载必须注明作者和本文链接
2020年10月8日,美国防部发布了首份《数据战略》,该战略是继2019年美国国防部发布的《国防部云战略》、《国防部人工智能战略》和《国防部数字现代化战略》以后又一IT(信息化)现代化领域指导性战略文件。在美军正加速从“网络中心战”向“数据中心战”转型的关键时期,该战略的出台具有非常重要的指导意义。
中国曾发布的《全球数据安全倡议》中提出:“作为数字技术的关键要素,全球数据爆发增长,海量集聚,成为实现创新发展、重塑人们生活的重要力量,事关各国安全与经济社会发展。”数据的重要性不言而喻。然而,近年来,全球数据被攻击、窃取、劫持等现象又层出不穷,俨然成为安全的“重灾区”,给经济、政治、社会等领域带来巨大风险。
“2021 年中国网络威胁检测与响应市场环境受到网络威胁、政策监管和企业刚性需求等三方面的驱动。”近日,领先的IT市场研究和咨询公司IDC发布针对中国NDR产品的《中国网络威胁检测与响应市场份额,2021:实战效果显著,市场需求明确》报告(以下简称《报告》)。
近日,奇安信凭借天眼威胁监测与分析系统在Forrester报告中被提名,并在细分市场规模中跻身“大型供应商”。
在通过钓鱼邮件等一系列手法占领一台计算机之后,攻击队入侵的脚步会进一步加快,包括收集域内信息,探查可能保存机密文件和敏感信息的主机位置,确定横向移动的目标,比如存储了所有计算机用户的账户密码信息的域控制主机。
在国家政策层面,积极的推动企业上云用云,包括二零三五年远程目标纲要,以及十四五数字经济发展规划,都提出了要实施上云用数赋智的行动。
在国家网络安全顶层设计中,如何落实网络安全工作责任制始终是一个重大问题。
作为“两化融合”的抓手与突破口,工业软件的普及和广泛应用,涵盖了几乎每个工业领域的核心环节,构筑成了当今产业体系的“灵魂”。
有光的地方总有影子,金融业承担着社会资金存储、融通和转移职能,对社会经济发展起着重要的促进作用。但金融蓬勃发展的同时,相关风险也在增加,例如以看似正常的金融交易作掩护,改变犯罪收益的资金形态或转移犯罪资金。金融欺诈层出不穷,犯罪手法日益复杂隐蔽,给行业带来了巨大的挑战。
VSole
网络安全专家