マイクロソフトのAI研究者らは、GitHubにオープンソースのトレーニングデータリポジトリを公開する際に、誤って秘密鍵やパスワードを含むテラバイト規模の機密性の高い内部データを公開してしまった。
この情報が意図せず漏洩したことで、URLにアクセスできる人物であれば誰でも、漏洩したデータを操作、削除、または悪意のあるコンテンツを挿入することが可能になった可能性がある。
マイクロソフトの深刻なセキュリティ上の欠陥により、機密情報が漏洩する

クラウドセキュリティのスタートアップ企業であるWizは、クラウド上でホストされているデータの偶発的な漏洩に関する継続的な調査の一環として、マイクロソフトのAI研究部門に属するGitHubリポジトリを発見したと発表した。
画像認識用のオープンソースコードとAIモデルを提供していたGitHubリポジトリの閲覧者は、AzureストレージのURLからモデルをダウンロードするように指示されていた。しかし、WizはこのURLがストレージアカウント全体へのアクセス権限を付与するように構成されており、意図せず追加のプライベートデータを公開してしまうことを発見した。
流出したマイクロソフトのデータには何が含まれていたのか?
この情報には、 38テラバイトもの機密データが含まれており、その中にはマイクロソフト社員2名の個人用コンピュータからのバックアップデータも含まれていました。また、マイクロソフトのサービスパスワード、秘密鍵、数百名のマイクロソフト社員による3万件以上の社内Microsoft Teamsメッセージなど、その他の機密性の高い個人情報も含まれていました。
Wiz氏によると、 2020年からこのデータを公開していたURLは、読み取り専用権限ではなく「完全な制御」を許可するように誤って設定されていたため、どこを探せばよいかを知っている人なら誰でも、データを削除、置換、悪意のあるコンテンツを挿入できる可能性があったという。
Wiz氏によると、ストレージアカウントが直接公開されたわけではないとのことです。代わりに、MicrosoftのAI開発者が、URLに過度に寛容な共有アクセス署名(SAS)トークンを含めていました。SASトークンはAzureで使用される仕組みで、ユーザーがAzureストレージアカウント内のデータへのアクセスを許可する共有可能なリンクを作成できるようにするものです。
結論
マイクロソフトのAI研究者に関する事件は、大量のデータを扱う際に、より厳格なセキュリティ対策を講じる必要性を浮き彫りにした。
ユーザーは、偶発的なデータ漏洩に伴うリスクを認識し、個人情報を保護するための対策を講じる必要があります。
一方で、今回の事件は、機密データが権限のない人物によってアクセスされた場合に発生する可能性のある被害を浮き彫りにしました。企業や開発者は、機密データの漏洩を防ぐために適切なセキュリティ対策を講じることが重要です。



