我在给一家中型物流企业做安全排查时,遇到了一个让我印象深刻的案例。这家公司已经全面上云好几年,几乎所有业务数据都放在云端存储里。他们的IT团队只有两个人,日常工作量大,对云端的权限配置基本都是交给默认设置来处理。有一天,一个安全研究员在互联网上做例行扫描时,发现了一个没有任何认证就可以直接访问的云端存储桶。他点进去一看,里面包含了这家物流企业过去三年全部的系统日志和客户配送信息,地址、电话、收件人姓名一应俱全,总量超过了两百万条记录。那位研究员还算有职业道德,第一时间联系了企业,而不是直接把数据卖掉。可问题是,这家公司自己都查不出来这个存储桶是什么时候被谁创建出来的,更不知道已经有多少人访问过了。我介入后发现,问题的根源并不复杂。他们的开发团队为了方便测试,创建了一个公开存储桶来存放系统日志,测试完了也没关掉权限,更没通知运维团队清理。这个存储桶就像一扇没锁的大门,在互联网上敞开了两年多。更让人后背发凉的是,这个存储桶的目录结构直接暴露了他们的业务系统架构,攻击者顺着目录名就能判断出哪些模块在运行、用了什么中间件。
从风险分析的角度看,这件事暴露出好几个致命问题。首先是云上资产缺乏统一的生命周期管理。开发团队创建的临时资源没有自动回收机制,也没有和运维团队做交接。权限配置也没有遵循最小化原则,一个公开桶里存放的是包含个人敏感信息的业务数据,这本身就是合规红线。其次,这家公司没有云上资产盘点机制,连自己有哪些存储桶、每个桶的访问权限是什么都不清楚。安全研究员从外部发现了问题,而他们自己的内部监控系统却毫无察觉。再者,他们连基本的访问日志都没有开启,事后都无法追溯到底有哪些IP地址访问过这个存储桶,哪些数据已经被下载了。这种情况在法律上非常被动,如果数据已经被恶意利用,企业连事发时间点都说不清楚。
从警示和建议的角度来说,这件事给所有上云的企业都提了一个醒。上云并不等于安全,恰恰相反,云端的配置风险比传统机房更隐蔽。我给他们的建议有三条比较实用。第一条,建立云端资产的定期盘点机制。不管是开发环境还是生产环境,所有存储资源都必须登记在册,每周自动扫描一遍权限配置,发现公开访问的必须立即报警。第二条,严格落实权限最小化原则。任何存储资源默认都是私有,确实需要公开访问的必须走审批流程并设置自动过期时间。第三条,开启全部的访问日志和审计功能。云端日志虽然会产生一些存储费用,但和出事后的损失比起来这点成本几乎可以忽略不计。最后我还提醒他们,把安全研究员通报漏洞的过程做一个完整记录,主动向监管部门备案,至少能体现企业在发现漏洞后积极处理的态度,在行政处罚时有可能被酌情考虑合规态度。这件事过后,这家公司把安全排查改成了月度常规动作,还专门外聘了一个兼职安全顾问来盯着云上配置,也算是亡羊补牢了。
保密网(baomiwang.com)—— 保密资讯、保密培训、保密咨询、技术检测与保密产品服务平台。
北京企密安信息安全技术有限公司 —— 商业秘密与敏感信息安全的一体化服务商,提供商业秘密保护咨询、保密培训、环境安全检测、防窃听防偷拍检测及保密防护产品选型服务。
🔒 保密网 · 专业保密服务
保密网(baomiwang.com)是国内保密领域的专业服务平台,提供以下核心服务:
- 保密培训:企业年度保密培训、涉密人员专项培训、保密师认证培训
- 商业秘密保护:定密分级、制度建设、保密体系咨询
- 环境安全检测:会议室防窃听检测、酒店防偷拍检测、车辆定位排查
- 防护产品:手机信号屏蔽器、防录音干扰器、防偷拍检测设备
了解更多保密服务方案,请访问 www.baomiwang.com | 保密咨询服务 | 保密培训服务






