cat case/PM-2018-0105.md

Sentry 2018 S3 备份泄露

P2 · 部分客户备份数据存在未授权访问风险,触发安全披露

summary

2018 年,Sentry 因 Amazon S3 备份相关配置错误,导致部分客户数据存在未授权访问风险,触发安全事件披露。

timeline

备份/存储策略配置不当使对象可被外部访问;Sentry 发现后加固权限并通知受影响客户。

root_cause

S3 桶或备份作业的安全配置(桶策略 / ACL / 加密)设置不正确,使本应私有的备份数据暴露。

amplifiers

云存储默认安全模型依赖显式配置,一处疏忽即可造成批量暴露;暴露面随备份量扩大。

mitigation

收紧桶策略与 ACL、启用加密与访问日志、审计存量备份。

lessons

云存储必须默认私有并开启阻断公开访问;定期做暴露面扫描与权限审计。

checklist

S3 阻断公开访问启用;桶策略最小权限;访问日志开启;定期暴露面扫描。