Categories: CloudCloud-Management

Fehlerhafte AWS-Konfiguration gibt vertrauliche Daten über GoDaddy preis

Der Sicherheitsanbieter UpGuard hat in einem öffentlich zugänglichen S3-Speicher von Amazon Web Services interne Informationen des Webhosters und Domain Registrars GoDaddy entdeckt. Verantwortlich für den Datenverlust ist jedoch nicht GoDaddy, sondern Amazon selbst.

Die Informationen sollen GoDaddys Infrastruktur beschreiben und auch Details zu Konfigurationen von Tausenden Systemen enthalten. In dem Speicher fanden sich laut einem Blogeintrag von UpGuard aber auch Preislisten und Informationen über Rabatte, die unter bestimmten Bedingungen gegeben werden. Die Konfigurationsdateien, die zu mehr als 24.000 Systemen gehören, beinhalteten Hostnamen, Betriebssysteme, Arbeitslasten, AWS-Regionen sowie Spezifikationen zu RAM und CPU.

„Diese Daten bilden im Wesentlichen eine sehr umfangreiche AWS-Cloud-Infrastruktur ab, mit 41 verschiedenen Spalten auf einzelnen Systemen sowie verdichteten und modellierten Daten zu Summen, Durchschnitten und anderen berechneten Feldern“, erklärte UpGuard. Außerdem sollen in dem Speicher Geschäftsunterlagen abgelegt worden sein, die die Beziehung zwischen AWS und GoDaddy beschreiben, inklusive vertraulicher Preisverhandlungen.

Bereits am 19. Juni hatte UpGuard den Fund an GoDaddy gemeldet. Der Hoster reagierte allerdings erst am 26. Juli mit der Sperrung des Speichers.

Keine Daten von GoDaddy-Kunden betroffen

Amazon übernahm in einer Stellungnahme die Verantwortung für den Datenverlust. „Der betreffende Speicher wurde von einem AWS-Verkäufer erstellt, um potenzielle AWS-Preisszenarien während der Arbeit mit einem Kunden zu speichern“, sagte ein Sprecher des Cloudanbieters. Er betonte, dass keinerlei Informationen von GoDaddy-Kunden kompromittiert wurden. „Während Amazon S3 standardmäßig sicher ist und der Zugriff auf den Bereich für alle außer dem Kontoinhaber und den Root-Administrator unter den Standardkonfigurationen gesperrt ist, folgte der Verkäufer mit diesem speziellen Bereich nicht den Vorgaben von AWS.“

GoDaddy ergänzte, dass es sich bei den preisgegebenen Dokumenten um spekulative Modelle handelt, die keinen Bezug zu tatsächlichen Geschäftsbeziehungen zwischen Amazon und GoDaddy haben.

„Von so großen Unternehmen wie GoDaddy und Amazon bis hin zu kleinen und mittleren Unternehmen ist jeder, der Cloud-Technologie einsetzt, dem Risiko einer unbeabsichtigten Exposition ausgesetzt, wenn das betriebliche Wissen und die Prozesse nicht dazu da sind, Fehlkonfigurationen zu erkennen und zu beheben, wenn sie auftreten“, kommentierte UpGuard.

HIGHLIGHT

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Gefahren im Foxit PDF-Reader

Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.

1 Tag ago

Bitdefender entdeckt Sicherheitslücken in Überwachungskameras

Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.

1 Tag ago

Top-Malware in Deutschland: CloudEye zurück an der Spitze

Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…

1 Tag ago

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

2 Tagen ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

2 Tagen ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

2 Tagen ago