Оказалось, что эти данные были доступны с 2020 года. Специалисты из Wiz уведомили Microsoft о проблеме 22 июня 2023 года, а через два дня компания отозвала токен SAS.
Расследование инцидента показало, что данные клиентов Microsoft в утечке отсутствуют. Однако инцидент мог позволить злоумышленникам удалять, изменять или внедрять файлы в системы и внутренние службы Microsoft в течение длительного времени в рамках определённой области хранилища Azure.
Microsoft пояснила, что усовершенствовала систему проверки при работе с GitHub, а также начала отслеживать все общедоступные изменения на платформе с открытым исходным кодом на предмет случаев, когда учётные данные или другие секреты там выложены сотрудниками компании в виде обычного текста.
Основатель Wiz Ами Латтвак пояснил СМИ, что уже несколько лет многим командам разработчиков приходится манипулировать огромными объёмами данных, делиться ими со своими коллегами или сотрудничать в общедоступных проектах по ИИ с открытым исходным кодом, а такие случаи, как с Microsoft, становится всё труднее отслеживать и избегать. По его мнению, ИИ открывает огромный потенциал для технологических компаний. Однако по мере того, как специалисты по данным и инженеры стремятся внедрить в производство новые решения искусственного интеллекта, терабайты данных, с которыми они работают, требуют дополнительных проверок и мер безопасности при выкладывании такой информации в общий доступ.
Источник
Нет комментариев