A cég friss tanulmányában olyan számok szerepelnek, amelyekből kiderül, hogy a biztonsági praxis egyáltalán nem tart lépést a cloud szolgáltatások gyors adaptációjával.

A McAfee hétfőn kiadott, Cloud Adoption and Risk Report című jelentésében több milliárd anonimizált cloud esemény alapján próbál képet festeni a felhő alapú rendszerek használatáról és kockázatairól. A folyamatokat jellemzi, hogy jelenleg a felhőben kezelt fájlok 21 százaléka tartalmaz érzékeny információt (ez két év alatt 17 százalékos növekedést jelent), miközben a cloud alapon megosztott, bizalmas adatokat is tartalmazó fájlok mennyisége egyetlen év alatt több mint másfélszeresére nőtt. Utóbbival kapcsolatban a McAfee megállapítja, hogy ezek között a nyílt, publikusan hozzáférhető linkek aránya is majdnem negyedével növekedett.

Ehhez képest a vállalatok és szervezetek átlagosan 14 darab félrekonfigurált IaaS/PaaS példányt futtatnak bármilyen adott időpontban, ami havonta 2269 ebből származó incidenshez vezet – ilyen lehet a nem aktivált titkosítás, a hálózati hozzáférés nem megfelelő korlátozása, a hozzáférések felügyeletének hiánya és számos más faktor. Az összes anomália a cégenként több mint 3,2 ezerre rúg az átlagosan 3,2 millió cloudos esemény között, amiből egy újabb ezrelék, 31 eset konkrét fenyegetettségeket is eredményez.

Nem is sejtik, hogy mire kellene figyelni

Ezekből a felhőre jellemző fenyegetettségekből több mint negyedével több van, mint az előző évben – ötből négy szervezetnél például már havi rendszerességgel találnak legalább egy kompromittált hozzáférést, tízből kilenctől pedig már loptak el olyan, a felhőben használt hitelesítési adatokat, amelyeket később áruba bocsátottak a dark weben. Külön érdekes, hogy a vállalatoknál átlagban 30-ra becsülik a házon belül használt cloud szolgáltatások számát, miközben a valóságban már majdnem 2 ezer darabról van szó.
 

forrás: McAfee Cloud Adoption and Risk Report


Innentől tényleg nem meglepő, hogy nagy csomó IaaS/PaaS fiók valóban rosszul van konfigurálva az adatállományok hozzáférhetőséhének szempontjából. A legnagyobb gáz a McAfee szerint az Amazon AWS S3 tároló szolgáltatása körül van, ahol a biztonsági szakemberek már egymás szavába vágva figyelmeztetnek a védtelenül hagyott szenzitív vállalati és személyes adatokra. Tulajdonképpen csoda, hogy itt még nem történt semmilyen tömegszerencsétlenség: a példányok 5,5 százaléka egyenesen úgy van beállítva, hogy a tartalom bárki által olvasható legyen, aki ismeri az S3 bucketek címét.

A McAfee ehhez annyit fűz hozzá, hogy a nyitva hagyott bucketek miatt az utóbbi években már számos balhé került nyilvánosságra, a gyakori és súlyos konfigurációs hiba mégis ugyanolyan rendszerességgel fordul elő, mint korábban. A biztonsági cég mindenképpen auditokat javasol a cloud szolgáltatások konfigurációjának és az érzékeny adatok tárolásának vizsgálatára; onnantól pedig a hozzáférések ellenőrzésének beállítása és gondozása a feladat, legyen szó a belső kockázatokról vagy az ellopott hozzáférések jelentette külső fenyegetésekről.
 

Ez a cikk független szerkesztőségi tartalom, mely a T-Systems Magyarország támogatásával készült. Részletek »

 

Biztonság

Nemsokára többet isznak majd a kínai adatközpontok, mint Dél-Korea lakossága

A generatív mesterséges intelligencia világszerte megtolta az adatközponti fejlesztéseket, a szerverek hűtésére használt vízből azonban sehol sem lett több.
 
Hirdetés

Adathelyreállítás pillanatok alatt

A vírus- és végpontvédelmet hatékonyan kiegészítő Zerto, a Hewlett Packard Enterprise Company platformfüggetlen, könnyen használható adatmentési és katasztrófaelhárítási megoldása.

A válasz egyszerű: arról függ, hogy hol, hogyan és milyen szabályozásoknak és üzleti elvárásoknak megfelelően tároljuk az információt. A lényeg azonban a részletekben rejlik.

a melléklet támogatója az EURO ONE Számítástechnikai Zrt.

CIO KUTATÁS

TECHNOLÓGIÁK ÉS/VAGY KOMPETENCIÁK?

Az Ön véleményére is számítunk a Corvinus Egyetem Adatelemzés és Informatika Intézetével közös kutatásunkban »

Kérjük, segítse munkánkat egy 10-15 perces kérdőív megválaszolásával!

LÁSSUNK NEKI!

Amióta a VMware a Broadcom tulajdonába került, sebesen követik egymást a szoftvercégnél a stratégiai jelentőségű változások. Mi vár az ügyfelekre? Vincze-Berecz Tibor szoftverlicenc-szakértő (IPR-Insights) írása.

Nyílt forráskód: valóban ingyenes, de használatának szigorú szabályai vannak

Különösen az early adopter vállalatoknak lehet hasznos. De különbözik ez bármiben az amúgy is megkerülhetetlen tervezéstől és pilottól?

Sok hazai cégnek kell szorosra zárni a kiberkaput

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2024 Bitport.hu Média Kft. Minden jog fenntartva.