1731879788
2024-11-15 13:04:00
民間企業や公共部門の組織は、Microsoft の Web サイト作成プログラム Power Pages の構成を誤ったために、何百万もの人々の機密情報を知らず知らずのうちに公共のインターネットにさらしています。
9月にこの問題を明らかにした、SaaS向けセキュリティベンダーAppOmni社のSaaSセキュリティ研究責任者、アーロン・コステロ氏はそう語る。
で 役職 木曜日に出版されたコステロ氏は、Power Pages を使用して構築された Web サイトのアクセス制御が誤って設定されていたため、内部組織ファイルと個人を特定できる情報 (PII) の両方が公開された状態で放置されていた「大量のデータ」をどのようにして発見したかを詳しく説明しています。 。
それは大変なことだから 2 億 5,000 万人以上のユーザー Microsoft Web サイト デザイン サービスである Power Pages を毎月使用します。
「あるケースでは、大規模な共有ビジネス サービス プロバイダーが、 [UK National Health Service] NHSは110万人を超えるNHS職員の情報を漏洩しており、データの大部分には職員の電子メールアドレス、電話番号、さらには自宅の住所も含まれていた」と同氏は書いた。
その漏洩は阻止され、従業員の詳細はもう暴露されなくなりました。
他の組織のデータ漏洩について尋ねられたとき、コステロ氏は名前を挙げることを拒否した。同氏は、「認可された検査だけでも数百万件の機密データ記録が公共のインターネットに公開されていることが判明しており、テクノロジー、医療、金融分野を含む民間組織と政府機関の両方が影響を受けることが知られている」と述べた。 レジスター。
「組織が外部向け Web サイトを管理する際にセキュリティを優先し、使いやすさと SaaS プラットフォームのセキュリティのバランスを取る必要があることは明らかです。これらのアプリケーションは今日、企業機密データの大部分を保持しており、攻撃者はこれらのアプリケーションを攻撃手段としてターゲットにしています。エンタープライズネットワーク」とコステロ氏は付け加えた。
Power Pages は、組織が Microsoft インフラストラクチャ上に外部向け Web サイトを簡単に構築できるようにする、ローコードの Software-as-a-Service プラットフォームです。このツールには、事前構成された役割ベースのアクセス制御と、すぐに使用できる 3 つの機能が含まれています。 役割 削除または非アクティブ化することはできません。
これらの役割のうち 2 つは、このセキュリティ監視を悪用するために特に重要です。1 つはサイトに認証されていないすべてのユーザーを表す「匿名ユーザー」、もう 1 つはサイトにログインしているすべてのユーザーを表す「認証済みユーザー」です。
多くの組織では、Power Pages を使用して作成された Web サイトへのアカウント登録を誰でも許可しているため、後者は重要です。登録したユーザーは、その役割に伴う昇格された権限を持つ「認証されたユーザー」になります。
問題は、多くの企業が「認証されたユーザー」の役割を組織内の誰かに属しているものとして扱い、Web サイトに登録する外部の人間であっても、それに応じて権限を付与していることです。
「これは重要な意味を持つ…なぜなら組織は本質的に内部的な役割であると信じている役割に過剰な許可を与える可能性がはるかに高いからだ」とコステロ氏は書いている。言い換えれば、パブリック登録を許可する Power Pages ユーザーは、「認証されたユーザー」を組織外の「匿名ユーザー」であるかのように扱う必要があります。
厄介なアクセス制御は成功するのが難しい
Power Pages は、アクセス制御に階層化されたアプローチも使用します。その 4 つの層をピラミッドとして考えると、最下位の基礎レベルはサイト レベルのアクセス制御であり、サイトの認証設定を制御し、パブリック Web API を介してデータベース内のどのテーブルと列にアクセスできるかを決定します。 Web API アクセス可能としてマークされたデータベース リソースは、未承認の閲覧者に漏洩する危険があります。
Power Pages 管理セキュリティ ピラミッドの次のレベルは、 テーブルの権限 セクションで、サイト管理者が以下を定義する場所です。
- テーブル – アクセスが許可されるテーブルの名前。
- ロール – このアクセスが許可されるロール。
- 権限 – 許可されたユーザーが実行できる CRUD 操作。これには、データの「読み取り」、「更新」、「追加」、「追加」、「作成」、および「削除」が含まれます。
- アクセス タイプ – 1 つだけを選択できるオプションのリスト。これにより、ユーザーがテーブルからどのレコードにアクセスできるかが決まります。
コステロ氏が発見したデータ漏洩の「ほぼすべて」は、過度に寛容なテーブルアクセス制御定義が原因だという。たとえば、彼は、パブリック登録が有効で、アクセス タイプが「グローバル アクセス」に設定されているサイトを見てきました。これは、名前が示すように、テーブル内のすべての行へのアクセスを許可します。
テーブルの権限が決定されると、Power Pages は任意の権限を適用します。 列のアクセス制御 別のセキュリティ層として。これにより、データ マスキングを使用して機密情報が保護され、正規表現パターンに一致する特定の列を、適切なロールを持たないユーザーから難読化できるようになります。
この仕組みにより、組織はマスキングを使用して、認証されていないユーザーが人々の自宅の住所を格納する列を閲覧できないようにすることができる可能性があります。
ただし、これらのマスキング ルールの設定は複雑で時間のかかるプロセスです。このため、多くの組織は単純にそれをスキップします。 「私のテスト全体を通して、機密列へのアクセスを防ぐ列レベルのセキュリティの実装は 1 つも存在しませんでした」と Costello 氏は述べました。
Costello 氏が指摘した主な構成ミスは次のとおりです。Web API に多すぎる列、またはすべての列を公開しすぎる。オープン登録と外部認証を許可します (つまり、認証されたユーザーが実際には匿名である場合でも、昇格されたアクセスを許可します)。匿名ユーザーにグローバル アクセスを許可します。列セキュリティを有効にしていません。
同氏はまた、これらの誤って構成されたアクセス制御を悪用して機密情報にアクセスする方法の概念実証 (POC) も提供しますが、Power Page の問題を悪用するには Burp Suite などのプロキシ ツールが必要であるとも付け加えています。
Burp Suite はユーザーのブラウザと調査対象の Web サイトの間に位置し、HTTP リクエストを傍受し、ユーザーがリクエストを変更できるようにします。この場合、攻撃者候補を装ったコステロがリクエストをキャプチャして変更し、公開されたテーブルを特定し、機密データを含む列を見つけることができました。
Microsoft は、データを公共のインターネットに公開するような潜在的に危険な構成を検出した場合、バナーやその他の警告を通じてユーザーに警告します。それでも、「この問題を全体的に解決する最も効果的な方法は、外部ユーザーへの過剰なレベルのアクセスを削除することです」とコステロ氏は書いている。
レジスター はマイクロソフトにコメントを求めたが、公開時点では返答は得られていない。 ®
#Microsoft #Power #Pages #の設定ミスにより機密データが公開される #Register