第一资本数据泄露 (Capital One):为什么把系统搬上云之后,出问题的反而是自己配的那道防火墙?
云厂商负责云的安全,配置的责任永远在客户自己手里
第一资本数据泄露 (Capital One):巅峰期美国主要的信用卡发行银行之一,较早把核心业务迁往公有云,是金融行业云化转型的标杆案例;终局是因云上防火墙配置错误导致约 1.06 亿客户的申请资料被获取,被监管处以巨额罚款并与用户达成集体诉讼和解,云安全治理成为行业议题。
美国主要的信用卡发行银行之一,较早把核心业务迁往公有云,是金融行业云化转型的标杆案例
因云上防火墙配置错误导致约 1.06 亿客户的申请资料被获取,被监管处以巨额罚款并与用户达成集体诉讼和解,云安全治理成为行业议题
5,487 票参与
1 方案 · 1 见解
投稿会先进入待审,通过后才进入公开目录和站点地图。
核心败因全民归因公投
投票选择您认为导致该企业/项目最终死亡的最核心死穴,认同即可实时投票计入权重
云上中间层组件配置存在缺陷
越权访问未被阻断,攻击者可读取对象存储中的数据
对云配置缺少持续核查
把平台的安全能力等同于自身配置的正确性,缺少独立的配置审计
权限设置过于宽泛
服务账号与角色的权限范围超出实际需要,越权后影响面被放大
数据分级保护不足
大量历史申请资料与身份信息长期保留在同一存储区域
时间线:从高峰到终局
云化转型
推动核心业务上云,成为金融行业云化标杆
配置缺陷被利用
攻击者利用云上中间层组件的配置缺陷越权读取数据
发现与披露
公司发现异常并披露约 1.06 亿客户的申请资料被获取
罚款与和解
被监管机构处以巨额罚款,并与用户达成集体诉讼和解
四大维度全景复盘剖析
发展背景与全盛期基石
公司较早推动核心业务上云,借助云平台的弹性与数据能力提升风控与产品迭代速度,在信用卡业务中保持了较高的技术投入巅峰期的成绩单是:美国主要的信用卡发行银行之一,较早把核心业务迁往公有云,是金融行业云化转型的标杆案例。此时的它拥有渠道、品牌与资本的合力,看起来没有任何理由会输。
致命转折点的战略误判
云上应用的一个中间层组件存在配置缺陷,使攻击者能够越权读取对象存储中的数据;而公司对云上权限与配置的持续核查不足,把云平台的安全性等同于自身配置的正确性早期为了速度堆起来的技术债没有及时偿还,等到业务规模翻倍,系统已经无法支撑新场景,重构又意味着停掉增长,只能一路将就。
内部组织文化与盲目傲慢
工程团队疲于救火与打补丁,优秀工程师流失,剩下的人只能用更低效的方式维持系统运转,形成恶性循环。
轰然倒塌的崩盘推演
因云上防火墙配置错误导致约 1.06 亿客户的申请资料被获取,被监管处以巨额罚款并与用户达成集体诉讼和解,云安全治理成为行业议题。第一资本数据泄露 (Capital One)的结局不是某一次意外,而是上面这些判断在数年里不断叠加、又始终没有被纠正的必然结果。
商业落地避坑实操法则
以血淋淋的商业代价淬炼出的创业与经营行动准则(DOs & DONTs)
云厂商负责云的安全,配置的责任永远是客户的
责任共担模型里,出事的那一半通常是自己那一半。
- •对云上权限与配置做独立的持续审计
- •按最小权限原则收紧服务账号与角色
- •不要把平台能力当作自身安全水平
- •不要让敏感数据无限期沉淀在同一位置
绝地求生模拟器:如果你是当时的CEO,在关键转折点该如何挽狂澜于既倒?
历史不可更改,但思维可以淬炼。针对核心转折点,提出手术刀式改革方案与资源调配破局法,交由全网创业者与投资人可行度公投。
先收紧权限与配置审计,再谈业务上云进度
关键干预时点:2019 年 7 月确认云上数据被越权读取时
- •立即修复配置缺陷并重置相关凭证与角色
- •停止在配置审计缺失的情况下扩大云上数据范围
- •停止由业务团队自行管理云账号权限
- •对所有云资源配置做独立持续审计并告警
- •按最小权限原则重建服务账号与角色体系
- •对历史敏感数据做分级清理与加密存储
云安全审计与权限治理列为固定投入,上云进度以安全审计通过为前置条件。
配置缺陷在造成大规模泄露前被发现,公司在云化转型中建立起可被验证的安全治理能力。
行家深度复盘见解
来自创业者、投资人、前员工和行业专家的真实第一手复盘反思
云平台把物理安全与底层可用性包了下来,但应用怎么配、权限给多大、数据存哪里,这些仍然由客户自己决定。这次泄露的入口就是一个中间层组件的配置缺陷:它不该能读到那些数据。而在数据高度集中、历史资料长期保留的情况下,一个越权读取就等于上亿条记录。
云上的安全水平,等于自己配置与审计的水平。
商业复盘与避坑备忘录 · 第一资本数据泄露 (Capital One)
为什么把系统搬上云之后,出问题的反而是自己配的那道防火墙?
# 商业复盘备忘录:第一资本数据泄露 (Capital One) > 为什么把系统搬上云之后,出问题的反而是自己配的那道防火墙? > 周期: 2019 - 2021 | 行业: 金融与科技 > 巅峰: 美国主要的信用卡发行银行之一,较早把核心业务迁往公有云,是金融行业云化转型的标杆案例 > 终局: 因云上防火墙配置错误导致约 1.06 亿客户的申请资料被获取,被监管处以巨额罚款并与用户达成集体诉讼和解,云安全治理成为行业议题 ## 核心概览 云厂商负责云的安全,配置的责任永远在客户自己手里。巅峰期美国主要的信用卡发行银行之一,较早把核心业务迁往公有云,是金融行业云化转型的标杆案例;终局是因云上防火墙配置错误导致约 1.06 亿客户的申请资料被获取,被监管处以巨额罚款并与用户达成集体诉讼和解,云安全治理成为行业议题。 ## 社区公投头号死因 1. [产品技术] 云上中间层组件配置存在缺陷 (1,805 票) 2. [组织管理] 对云配置缺少持续核查 (1,516 票) 3. [外部合规] 权限设置过于宽泛 (1,227 票) ## 可执行教训 ### 云厂商负责云的安全,配置的责任永远是客户的 > 责任共担模型里,出事的那一半通常是自己那一半。 - ✅ 推荐做 (DOs): - 对云上权限与配置做独立的持续审计 - 按最小权限原则收紧服务账号与角色 - ❌ 绝不能做 (DON'Ts): - 不要把平台能力当作自身安全水平 - 不要让敏感数据无限期沉淀在同一位置 ## 救亡方案 ### 先收紧权限与配置审计,再谈业务上云进度 — 良略编辑部 干预时点: 2019 年 7 月确认云上数据被越权读取时 - 必须断腕: - 立即修复配置缺陷并重置相关凭证与角色 - 停止在配置审计缺失的情况下扩大云上数据范围 - 停止由业务团队自行管理云账号权限 - 破局动作: - 对所有云资源配置做独立持续审计并告警 - 按最小权限原则重建服务账号与角色体系 - 对历史敏感数据做分级清理与加密存储 - 预期结果: 配置缺陷在造成大规模泄露前被发现,公司在云化转型中建立起可被验证的安全治理能力。 ## 社区见解 ### 上云移走的是机房,不是责任。 — 良略编辑部 (工程师) 云平台把物理安全与底层可用性包了下来,但应用怎么配、权限给多大、数据存哪里,这些仍然由客户自己决定。这次泄露的入口就是一个中间层组件的配置缺陷:它不该能读到那些数据。而在数据高度集中、历史资料长期保留的情况下,一个越权读取就等于上亿条记录。 - 如果重来一次的纠偏招式 云上的安全水平,等于自己配置与审计的水平。 --- 来源: 良略 · https://www.lianglue.com/c/capital-one-breach