Unit 42, het onderzoeksteam van Palo Alto Networks, waarschuwt voor een aanvalstechniek waarbij criminelen verwijderde cloud-opslaglocaties opnieuw registreren. Daardoor kunnen ze data onderscheppen die applicaties nog naar de oude locatie sturen. Het onderzoeksteam noemt dit bucket hijacking en koppelt het risico aan hoe organisaties cloudopslag beheren en opruimen.
Unit 42, het onderzoeksteam van Palo Alto Networks, publiceert onderzoek naar een aanvalstechniek die het bedrijf bucket hijacking noemt. Daarbij registreren kwaadwillenden oude of verwijderde cloud-opslaglocaties opnieuw, waarna ze gevoelige data kunnen onderscheppen die nog via bestaande koppelingen naar de oorspronkelijke locatie wordt verzonden.
Volgens Unit 42 gebruiken veel organisaties cloudopslag voor het automatisch wegschrijven van logs, back-ups, configuratiebestanden en andere bedrijfsdata. Wanneer een cloud bucket wordt verwijderd terwijl applicaties of datastromen er nog gegevens naartoe sturen, kan een aanvaller de vrijgekomen bucketnaam opnieuw registreren en die inkomende gegevens onderscheppen.
Oorzaak van het risico
Het onderzoeksteam stelt dat het risico ontstaat door een combinatie van hoe cloudopslag is ingericht en hoe deze wordt beheerd en opgeruimd. Verwijderde opslaglocaties worden volgens Unit 42 vaak als opgeruimd beschouwd, terwijl achterliggende koppelingen en geautomatiseerde processen nog actief blijven. Daardoor kunnen organisaties zonder het te merken gevoelige informatie blijven versturen naar een locatie die ze niet langer beheren.
Aanbevolen maatregelen
Om het risico op bucket hijacking te beperken, doet Unit 42 een aantal aanbevelingen aan organisaties. Het onderzoeksteam adviseert om verwijderrechten voor cloudopslag te beperken tot een zo klein mogelijke groep beheerders en om vóór het verwijderen van cloud buckets alle afhankelijkheden, applicaties en datastromen in kaart te brengen. Daarnaast raadt Unit 42 aan te controleren of systemen nog verwijzen naar een opslaglocatie voordat die wordt verwijderd, en monitoring en waarschuwingen in te richten voor het verwijderen en opnieuw aanmaken van kritieke cloud-opslaglocaties. Tot slot benadrukt het onderzoeksteam het belang van regelmatige controle van cloudomgevingen op verouderde configuraties en achtergebleven verwijzingen naar resources die niet meer in gebruik zijn.
Unit 42 stelt dat effectieve cloudbeveiliging verder reikt dan het beschermen van actieve workloads. Volgens het onderzoeksteam is ook het beheren, monitoren en uitfaseren van cloudresources nodig om te voorkomen dat bedrijfsinformatie onbedoeld wordt blootgesteld.