日本語版
最新ニュース
科学&テクノロジー

AWS の S3 バケットの醜い混乱: 拒否されたアクセスリクエストに対しても (高額の) 支払いをする

AWS S3 サービスのバケットへのアクセスリクエストは、リクエストが拒否された場合でも、所有者に非常に高額な金額を支払うことになり、実際の攻撃につながる可能性のある不適切な使用に重大な影響を及ぼします。 これは、 マチェイ・ポチュヴィシュポーランドの開発者は、まったくの偶然で、S3 上のバケットに、オープンソース プロジェクトのサンプル構成でも使用されている名前を付けることを選択した後、請求額が 1,200 を超えていることに気づきました。 その原因は次のような事実にあります。 AWS はこれまでのところ、拒否されたアクセスに対しても請求を行っています S3 でホストされているリソースに。 この問題が注目を集めた後、おそらく解決される問題です。 AWS S3 の問題: バケットの名前付けにより高額な料金が発生する可能性がある 彼が自身の記事で説明しているように、 ブログ、Pocwierz は数週間前にリージョンの S3 バケットの使用を開始しました。 EU-西-1 AWS の名前を入力し、空白のままにします。 バケットは S3 ストレージ サービス上のコンテナ (文字通り「バケット」) であり、ファイルやオブジェクトを含めることができます。 特に企業環境では、大量のデータを保存するためによく使用されます。 作成してから 2 日後、開発者がバケツを確認したところ、請求額が 1,300…

AWS の S3 バケットの醜い混乱: 拒否されたアクセスリクエストに対しても (高額の) 支払いをする

1714690035
2024-05-02 16:21:01

AWS S3 サービスのバケットへのアクセスリクエストは、リクエストが拒否された場合でも、所有者に非常に高額な金額を支払うことになり、実際の攻撃につながる可能性のある不適切な使用に重大な影響を及ぼします。 これは、 マチェイ・ポチュヴィシュポーランドの開発者は、まったくの偶然で、S3 上のバケットに、オープンソース プロジェクトのサンプル構成でも使用されている名前を付けることを選択した後、請求額が 1,200 を超えていることに気づきました。 その原因は次のような事実にあります。 AWS はこれまでのところ、拒否されたアクセスに対しても請求を行っています S3 でホストされているリソースに。 この問題が注目を集めた後、おそらく解決される問題です。

AWS S3 の問題: バケットの名前付けにより高額な料金が発生する可能性がある

彼が自身の記事で説明しているように、 ブログ、Pocwierz は数週間前にリージョンの S3 バケットの使用を開始しました。 EU-西-1 AWS の名前を入力し、空白のままにします。 バケットは S3 ストレージ サービス上のコンテナ (文字通り「バケット」) であり、ファイルやオブジェクトを含めることができます。 特に企業環境では、大量のデータを保存するためによく使用されます。

作成してから 2 日後、開発者がバケツを確認したところ、請求額が 1,300 ドル (現在の為替レートで 1,200 ドル強) に達していることがわかりました。 その理由は、彼がバケツの名前を選んだという事実にあります。 オープンソースプロジェクトでも使用されています これはデフォルト値として設定されており、インストール中に上書きする必要があります。 しかし、多くの人がこの名前を変更しないままにしており、その結果、Pocwierz のバケットにはリクエストが殺到しています。

拒否されましたが、(知らずに)バケットにアクセスしようとしたユーザーにはアクセスする権限がなかったため、 これらの要求は Pocwierz に請求されました。 同社のサポートが彼に確認したように、これは標準です。ユーザーがリクエストを制御できないという事実に関係なく、拒否されたリクエストでも料金が請求されます。

インターネット上の多くの開発者やシステム エンジニアが報告しているように、このアプローチの問題は、本当の防御策がないことです。 バケットに簡単に識別できない名前を選択することは確かに良い習慣ですが、攻撃者がそれを発見するという事実から保護することはできません。 ただし、バケットにリクエストが大量に送信されるため、非常に高額な請求書が発生する可能性があります。

ポクヴィエツ氏はまた、この特定のケースでは次の問題があると指摘しました。 データセキュリティ: 彼のバケットの名前は、オープンソース ツールの多くのインストールで使用されているものであるため、誰でも書き込みできるようにバケットを開くことで、デフォルトのままだった何も知らないユーザーから数分で約 10 GB のデータを収集することができました。バケットの名前。 これは AWS サービス自体の問題ではなく、デフォルト値の管理における一般的な問題です。 もちろん、AWS のポリシーを考慮すると、ドキュメントに記載されているものと同じ名前でアクセスできないバケットを作成するというオプションは実行不可能になります。 ただし、このタイプの攻撃はこれまで知られていないため、セキュリティのこの側面は理論的なものにとどまります。

この話は激しい議論を引き起こし、 ジェフ・バーAWS のチーフエバンジェリスト、確認のため ツイッター/X 同社がこのメカニズムを変えるためにどのように取り組んでいるのかは不明だが、介入の具体的なスケジュールは示されていない。 同社が問題の影響を受けたバケットの名前を利用できないようにする決定を下すかどうかさえ明らかではない。Pocwierz氏はバケットを削除することを決定したが、他の誰かがそのバケットを開いて、オープンソースによって送信されたデータを収集できる可能性が残っている。道具 。

私たちは報道機関にさらなる詳細を尋ねましたが、現時点ではバー氏のツイート以外に何もなく、私たちに示されたものはありません。将来的に何らかの最新情報を受け取るという約束があるだけです。


#AWS #の #バケットの醜い混乱 #拒否されたアクセスリクエストに対しても #高額の #支払いをする

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。