Sectigo 博客
Equifax 数据泄露事件原因查明:未知证书过期
美国国会近期发布的 2017 年 Equifax 数据泄露事件报告显示,一张过期的证书 导致监控系统失效,让攻击得以在两个多月的时间里肆无忌惮地窃取数据。
近期发布的国会调查报告披露了2017年Equifax 1.48亿条个人数据被盗事件的细节,事件根源是证书 设备上的一张过期SSL 可见性设备失效。报告中的总结如下:
“攻击者针对这48个数据库发起了9000次查询,先后265次成功定位到未加密的个人可识别信息(PII)。攻击者在Equifax完全不知情的情况下将这些数据传出了Equifax环境。Equifax未能发现数据外泄,是因为用于监控ACIS网络流量的设备因一张安全证书过期,已停用长达19个月。2017年7月29日,Equifax更新了这张过期证书,随即发现了可疑网络流量。”
在广受关注的爱立信故障事件(该事件导致O2、软银等运营商数百万用户的移动服务中断) 事件发生后不久,全企业范围的自动化证书管理需求已愈发清晰。上述两起事件中,证书过期都引发了灾难性故障,导致企业在声誉、客户信任和直接经济损失方面付出了沉重代价。如果当时有自动化系统来发现、跟踪和续期证书,这类问题本可以避免。
当然需要注意的一点是,在这两起问题发生前,涉事机构完全没有意识到自身存在漏洞。这正是未知或被遗忘证书的风险之一:它们是随时会爆炸的定时炸弹,会毫无征兆地导致关键应用瘫痪。每家企业都应当自省:哪些关键系统明天可能发生类似的灾难性故障?又要如何提前发现这些未知证书,避免等到故障发生才被动应对。
[2018年12月13日更新] 我们在报告后续内容中发现了如下细节:
“但在泄露事件发生时,Equifax已有至少324张SSL证书过期,其中79张过期证书部署在负责监控业务关键域名的设备上。”