☁️
金融與科技 产品技术与架构落后 2019 - 2021

第一资本数据泄露 (Capital One):为什么把系统搬上云之后,出问题的反而是自己配的那道防火墙?

云厂商负责云的安全,配置的责任永远在客户自己手里

第一资本数据泄露 (Capital One):巅峰期美国主要的信用卡发行银行之一,较早把核心业务迁往公有云,是金融行业云化转型的标杆案例;终局是因云上防火墙配置错误导致约 1.06 亿客户的申请资料被获取,被监管处以巨额罚款并与用户达成集体诉讼和解,云安全治理成为行业议题。

不只看這一家
該案例暫無繁體中文譯文,以下顯示資料庫原文。
高峰估值

美国主要的信用卡发行银行之一,较早把核心业务迁往公有云,是金融行业云化转型的标杆案例

終局損失

因云上防火墙配置错误导致约 1.06 亿客户的申请资料被获取,被监管处以巨额罚款并与用户达成集体诉讼和解,云安全治理成为行业议题

歸因投票

5,487 票參與

社區產出

1 方案 · 1 見解

推廣
把你亲历的失败写进来

投稿会先进入待审,通过后才进入公开目录和站点地图。

核心敗因全民歸因公投

投票選擇您認為導致該企業/項目最終死亡的最核心死穴,認同即可即時投票計入權重

产品技术

云上中间层组件配置存在缺陷

越权访问未被阻断,攻击者可读取对象存储中的数据

1,805 票 (33%)
组织管理

对云配置缺少持续核查

把平台的安全能力等同于自身配置的正确性,缺少独立的配置审计

1,516 票 (28%)
外部合规

权限设置过于宽泛

服务账号与角色的权限范围超出实际需要,越权后影响面被放大

1,227 票 (22%)
战略

数据分级保护不足

大量历史申请资料与身份信息长期保留在同一存储区域

939 票 (17%)