☁️
FinTech & Web3 产品技术与架构落后 2019 - 2021

第一资本数据泄露 (Capital One):为什么把系统搬上云之后,出问题的反而是自己配的那道防火墙?

云厂商负责云的安全,配置的责任永远在客户自己手里

第一资本数据泄露 (Capital One):巅峰期美国主要的信用卡发行银行之一,较早把核心业务迁往公有云,是金融行业云化转型的标杆案例;终局是因云上防火墙配置错误导致约 1.06 亿客户的申请资料被获取,被监管处以巨额罚款并与用户达成集体诉讼和解,云安全治理成为行业议题。

See the patterns
No English translation for this case yet — showing the stored original.
Peak valuation

美国主要的信用卡发行银行之一,较早把核心业务迁往公有云,是金融行业云化转型的标杆案例

Final cost

因云上防火墙配置错误导致约 1.06 亿客户的申请资料被获取,被监管处以巨额罚款并与用户达成集体诉讼和解,云安全治理成为行业议题

Attribution votes

5,487 votes cast

Community output

1 plans · 1 insights

Sponsored
把你亲历的失败写进来

投稿会先进入待审,通过后才进入公开目录和站点地图。

Root Causes Consensus Poll

Vote for the primary fatal error that caused this enterprise to collapse.

产品技术

云上中间层组件配置存在缺陷

越权访问未被阻断,攻击者可读取对象存储中的数据

1,805 votes (33%)
组织管理

对云配置缺少持续核查

把平台的安全能力等同于自身配置的正确性,缺少独立的配置审计

1,516 votes (28%)
外部合规

权限设置过于宽泛

服务账号与角色的权限范围超出实际需要,越权后影响面被放大

1,227 votes (22%)
战略

数据分级保护不足

大量历史申请资料与身份信息长期保留在同一存储区域

939 votes (17%)