1731591588
2024-11-14 13:00:00
ローコード Web サイト ビルダーである Microsoft Power Pages の構成ミスにより、電子メール アドレス、電話番号、自宅の住所を含む 100 万件を超える NHS 従業員の記録がオンラインに公開されました。
9 月、Software-as-a-Service セキュリティ プラットフォーム AppOmni の研究者は、Power Pages の安全でない権限設定を通じて機密データへの不正アクセスを許可していた NHS 向けの大規模な共有ビジネス サービス プロバイダーを特定しました。
具体的には、Power Pages Web API の一部のテーブルと列に対する権限が広すぎるため、誤って「匿名」ユーザーまたはログインしていないユーザーにアクセスを許可してしまいました。その後、この構成ミスは NHS に開示され、解決されました。
しかし、 AppOmni の認定テスト また、同じ設定ミスにより暴露された組織や政府機関に属する他の数百万件の記録も発見されました。
データには、社内のファイルや情報に加え、顧客などの登録サイト ユーザーの情報も含まれていました。このような暴露は、患者のプライバシーを侵害するだけでなく、企業をコンプライアンスのリスクにさらすことになります。 GDPR 個人の健康情報の厳格な保護が必要です。
見る: Research は Google、Amazon、Microsoft Cloud の構成ミスの問題に注目しています
AppOmni の SaaS セキュリティ調査責任者である Aaron Costello 氏は TechRepublic に電子メールで次のように語った。ヘルスケア、自動車など。
「AppOmni の発見は、SaaS アプリケーションのアクセス制御の設定が間違っていることによってもたらされる重大なリスクを浮き彫りにしています。個人情報を含む機密情報がここで公開されています。
「組織が外部向け Web サイトを管理する際にセキュリティを優先し、使いやすさと SaaS プラットフォームのセキュリティのバランスをとる必要があることは明らかです。これらのアプリケーションは今日、企業機密データの大部分を保持しており、攻撃者はこれらのアプリケーションを企業への侵入手段としてターゲットにしています。ネットワーク。」
Power Pages の一般的な構成ミス
Power Pages 内で、管理者はサイトの基盤となるデータバースのさまざまな要素にアクセスできるユーザーを指定します。 パワープラットフォームの データストレージ層。
従来の Web 開発と比べて Power Pages を使用する主な利点の 1 つは、すぐに使用できるロールベースのアクセス制御です。ただし、この利便性により、技術チームが現状に満足してしまう可能性もあります。
AppOmni は、ビジネス データが漏洩する主な方法を次のように特定しました。
- オープンな自己登録を許可する: これはサイト展開時のデフォルト設定であり、匿名ユーザーが登録して「認証済み」になることができます。このユーザー タイプは通常、より多くの権限が有効になっています。登録ページがプラットフォームに表示されない場合でも、ユーザーは関連する API を介して登録し、認証されることができます。
- 外部ユーザーに「グローバル アクセス」をテーブルに付与する: 匿名ユーザーに特定のテーブルに対する「グローバル アクセス」権限が与えられている場合、誰でも行を表示できます。認証済みユーザーがこの権限を持ち、オープン自己登録が有効になっている場合も同様です。
- 機密列の列セキュリティを有効にしていない場合: テーブルに何らかのアクセス制御がある場合でも、攻撃者は特定の列に列レベルのセキュリティが欠けていることに気づき、制限なくデータを表示できる可能性があります。列セキュリティは、特にアクセスがより広範なレベルで構成されているテーブルでは、一貫して適用されないことがよくあります。 AppOmniによれば、これは面倒なセットアッププロセスか、一般ユーザーが行うことを意図していないという事実に関連している可能性があるという。
- 機密データを置き換えない マスクされた文字列: これは、サイトの機能を妨げない列レベルのセキュリティを適用する代替手段です。
- 過剰な列を Power Pages Web API に公開する: AppOmni では、単一のテーブルのすべての列を Web API で取得できるようにしている組織をよく見かけます。これにより、悪意のある者が不正アクセスを取得した場合に、必要以上に多くの情報が漏洩する可能性があります。
Power Pages サイトの安全性を確保する
危険信号を知る
Microsoft は、潜在的に危険な構成を検出した場合に、次のようないくつかの警告サインを有効にしています。
- Power Platform 管理コンソール ページのバナー: これは、サイトが公開されている場合、行われた変更はすぐに表示されることを警告します。
- Power Page のテーブル権限設定ページのメッセージ: これにより、匿名ロールに表示されるデータは誰でも表示できることを意味することが管理者に伝わります。
- Power Page のテーブル権限設定ページの警告アイコン: これは、匿名ユーザーにグローバル アクセスを付与する権限の横に表示されます。
監査アクセス制御
Power Pages 管理者は、サイトの設定、テーブルのアクセス許可、列のアクセス許可を分析することで、外部ユーザーに過剰なレベルのアクセス権を付与しないことが理想的です。 AppOmni は、以下の構成方法を再評価することを提案しています。
- サイト設定: 具体的には:
- ウェバピ/
- ウェバピ/
- 認証/登録/有効
- 認証/登録/OpenRegistrationEnabled
- 認証/登録/外部ログイン有効
- 認証/登録/ローカルログイン有効
- 認証/登録/ローカルログイン非推奨
- テーブルの権限: 「アクセス タイプ」が「グローバル アクセス」に設定されており、外部ロールに関連付けられているテーブル。
- 列の権限: 外部ユーザーがアクセスできるテーブルに属する列。列セキュリティが有効になっておらず、適切なマスクも設定されていません。
- 列セキュリティプロファイル: 外部ロールを含む列セキュリティ プロファイル。
これらを変更するとサイトの機能が損なわれる場合、AppOmni ではカスタム API エンドポイントをデプロイしてユーザーが指定した情報を検証することをお勧めします。
#英国NHS職員110万人の記録が暴露