:

Szerző: Koi Tamás

2021. augusztus 30. 10:28

Reménykedhet a Microsoft, hogy senki nem talált rá a ChaosDB-re

Kiberbiztonsági cégek és az amerikai kormányzat illetékes szerve is arra szólítják fel az Azure Cosmos DB felhős adatbázisok üzemeltetőit, hogy változtassák meg a hozzáférési kulcsukat, mivel nem zárható ki, hogy azok egy augusztus elején felfedezett súlyos biztonsági résnek köszönhetően kompromittálódtak.

Minden potenciális felhasználót arra figyelmeztetnek a témában elmélyült kiberbiztonsági szakértők, illetve az illetékes amerikai kormányzati szerv is, hogy sürgősen változtassák meg, illetve újítsák meg az Azure Cosmoc DB hozzáréfési kulcsaikat - a Microsoft felhős adatbázis-rendszerében augusztus elején fedeztek fel egy súlyos biztonsági rést, ami február óta jelen volt a rendszerben.

Bár a Microsoft szerint a ChaosDB-re keresztelt sebezhetőséget nem használták ki a megjelenése óta eltelt nagyjából hat hónap során, a cég így is figyelmeztető üzenetet küldött ki mintegy 3300 felhasználónak, köztük számos multinacionális nagyvállalatnak. Csakhogy a biztonsági rést felfedező cég, az ex-microsoftos kiberbiztonsági veteránokból álló Wiz szerint ez nem elég: minden felhasználót értesítenie kéne a szoftvercégnek.

microsoft_chaosdb

Machine recruiting: nem biztos, hogy szeretni fogod

Az AI visszafordíthatatlanul beépült a toborzás folyamatába.

Machine recruiting: nem biztos, hogy szeretni fogod Az AI visszafordíthatatlanul beépült a toborzás folyamatába.

A belügyminisztériumhoz tartozó Kiberbizonsági és Infrastruktúra-biztonsági Ügynökség (angolul Cybersecurity and Infrastructure Security Agency, azaz CISA) múlt pénteken kiadott biztonsági figyelmeztetésében határozottan arra szólított fel minden ügyfelet, hogy változtassák meg a korábban használt kulcsokat.

A Wiz szakértői szerint a ChaosDB-ről rendelkezésre álló információk alapján "rendkívül nehéz", ha nem lehetetlen minden kétséget kizáróan kijelenteni azt, hogy a sérülékenység révén senki nem jutott hozzá szenzitív adatokhoz, vagy akár magukhoz a kulcsokhoz az elmúlt hat hónapban.

A Microsoft mindenesetre igyekezett arról biztosítani a nyilvánosságot, hogy az etikus hackerek eszköztárához képest átfogóbb vizsgálatnak tudják alávetni a potenciális támadásnak kitett rendszereket.

A sorozat december 12-i, ötödik állomásán CI/CD megoldásokat vesszük górcső alá. Bemutatjuk az Amazon CodeCatalyst integrált fejlesztői platformot, és a Docker alapítójának CI/CD vízióját, a nyílt forráskódú Daggert is.

a címlapról

fab

0

Nem adhatja el a gyárait az Intel

2024. november 28. 12:39

A cégnek juttatott állami támogatás feltétele, hogy a vállalat többségi tulajdonos maradjon a gyártó leányvállalatban.