
Microsoftのカスタマーサポートデータベース、誤設定で1か月近く公開状態に 9
ストーリー by headless
公開 部門より
公開 部門より
Microsoftは22日、内部でカスタマーサポートのケースアナリティックスに使用するデータベースが昨年12月5日から31日まで誤設定により公開状態になっていたことを明らかにした(Microsoft Security Response Centerのブログ記事、
Comparitech Blogの記事、
Bob Diachenko氏のツイート、
Windows Centralの記事)。
Microsoftによれば、12月5日にデータベースのネットワークセキュリティグループを変更した際、誤って設定されたセキュリティ規則が含まれていたのが原因だという。発見者のBob Diachenko氏から通知を受け、12月31日には設定を修正して承認されていないアクセスを防ぐ措置をとったとのこと。Microsoftは影響を受けたレコードの件数を示していないが、Diachenko氏によればデータは2005年から2019年12月にわたる2億5千万件近いもので、Webブラウザーから認証なしでアクセスできる状態だったという。
Diachenko氏が問題を発見後すぐにMicrosoftへ知らせたところ、24時間以内に修正が行われたとのことで、大みそかにも関わらず迅速な対応を行ったMicrosoftのサポートチームをDiachenko氏は称賛している。なお、データのほとんどは匿名化されているが、Microsoftによれば「@」の前後にスペースの入った電子メールアドレスなど、標準的な形式で表記されていないデータは匿名化されていなかった可能性もあるとのことだ。
Microsoftによれば、12月5日にデータベースのネットワークセキュリティグループを変更した際、誤って設定されたセキュリティ規則が含まれていたのが原因だという。発見者のBob Diachenko氏から通知を受け、12月31日には設定を修正して承認されていないアクセスを防ぐ措置をとったとのこと。Microsoftは影響を受けたレコードの件数を示していないが、Diachenko氏によればデータは2005年から2019年12月にわたる2億5千万件近いもので、Webブラウザーから認証なしでアクセスできる状態だったという。
Diachenko氏が問題を発見後すぐにMicrosoftへ知らせたところ、24時間以内に修正が行われたとのことで、大みそかにも関わらず迅速な対応を行ったMicrosoftのサポートチームをDiachenko氏は称賛している。なお、データのほとんどは匿名化されているが、Microsoftによれば「@」の前後にスペースの入った電子メールアドレスなど、標準的な形式で表記されていないデータは匿名化されていなかった可能性もあるとのことだ。
双方健全な対応でえがった (スコア:0)
世界はそんなに優しくない。
Re:双方健全な対応でえがった (スコア:2, 参考になる)
日本企業のベネッセとか、脆弱性を報告したらクラッカー(犯罪者)扱いされたらしいですしね
Re: (スコア:0)
あたり前田の
Re: (スコア:0)
クリケット
Re: (スコア:0)
ほんとクソ野郎だらけだな
Re: (スコア:0)
日本だとJP-CERTに報告するしかないですね。
Re: (スコア:0)
日本の中でも教育関連の人たちは特にアレな方々だから
Re:双方健全な対応でえがった (スコア:1)
>「@」の前後にスペースの入った電子メールアドレス
これアリなんだ
知らなかった…
Re:双方健全な対応でえがった (スコア:2)
クローラーや自動リンクを避けるために、ユーザーがあえてそう書いていたテキストは、匿名変換の対象にならなかったって意味じゃないの?