Por Que um Bucket de Armazenamento Vaza Sem Ser Hackeado
A maioria dos vazamentos de armazenamento em nuvem não são violações. Um bucket é criado por um motivo legítimo, seu acesso é ampliado para desbloquear um colega, e a permissão temporária nunca é revertida. Nada é explorado. Os dados são simplesmente legíveis por qualquer pessoa que encontre a URL, e scanners automatizados os detectam em horas após a alteração.
É por isso que a segurança de buckets é um problema de hábito, e não de ferramenta. Todo engenheiro envolvido conhece a regra, e o vazamento ainda acontece, porque a permissão ampliada resolve um problema real às quatro da tarde e o ticket para revertê-la nunca é criado. O que pertence ao arquivo, e não aos frames, é o seu próprio inventário: nomes de buckets, identificadores de conta e a localização de qualquer coisa sensível nunca devem aparecer em material que circula internamente, muito menos em qualquer outro lugar.
O template divide o problema em sete cenas: uma sobre como os vazamentos realmente ocorrem, uma sobre o que 'público' significa em cada nível do modelo de permissão, duas sobre padrões de menor privilégio que resolvem os mesmos problemas com segurança, uma sobre criptografia em repouso e em trânsito, uma sobre detecção e o que um alerta deve acionar, e uma sobre o hábito de reverter.

