返回档案库

案例库 · 软件与 IT · 运营决策 · 2019

前 AWS 工程师借配置错误的防火墙窃取了 Capital One 1 亿条记录

2019 年,一名前 AWS 工程师利用配置错误的防火墙窃取了 Capital One 1 亿名客户的数据。这是历史上最大的银行泄露之一。

Capital One · Amazon Web Services · 2019-07

怎么回事

2019 年 7 月,Capital One 公开披露,黑客访问了约 1 亿名客户和申请人的个人数据,是银行史上最大的泄露之一。被盗数据包括姓名、地址、信用分数、收入信息以及部分社会安全号码。

黑客 Paige Thompson 曾是 AWS 工程师,她利用 Capital One 在 Amazon Web Services 云基础设施中的 Web 应用防火墙(WAF)配置错误,进入了存放在 AWS 云存储桶中的内部数据。

美国货币监理署因 Capital One 未建立有效的风险管理,对其罚款 8000 万美元。Thompson 也被逮捕并定罪。此案说明,云迁移带来的不是简单的技术替换,而是安全模型的改变;云环境里一次配置失误,就可能把本来在本地系统里不易出现的风险放大到极大规模。

为什么会这样

  • 配置错误的 Web 应用防火墙让一名前 AWS 工程师得以访问内部数据。
  • 1 亿名客户的个人数据被盗,其中包括信用分数和社会安全号码。
  • Capital One 的安全团队数月都没有发现这次泄露。
  • Capital One 因风险管理不足被罚 8000 万美元。
代价影响 1 亿名客户;罚款 8000 万美元;银行史上最大泄露之一代价高昂

教训

云迁移不只是技术变化,也是安全模型变化。Capital One 的团队在管理一个自己并不真正理解的云环境。云会把失败的后果放大。

后来呢

Capital One 被罚 8000 万美元,并重做了云安全实践。Thompson 被定罪并被判刑。此案也促使金融监管机构为银行发布了云安全风险管理指引。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →