Содержание

Идентификация — главный источник риска для облачных сервисов?

Идентификация — главный источник риска для облачных сервисов?

Новый отчёт ReliaQuest гласит: ошибки в системе идентификации и устаревшие уязвимости приводят к росту числа атак в облачных сервисах. В компании заявляют, что 44% предостережений, зарегистрированных в третьем квартале 2025 года, было связано с избыточными разрешениями, неправильно настроенными ролями и злоупотреблением конфиденциальной информацией.

Причина интереса к таким слабым местам со стороны злоумышленников проста: из-за ненадёжного хранения легитимные учётные данные можно купить в даркнете всего за два доллара. Также в ReliaQuest утверждают, что 99% облачных аккаунтов имеет чрезмерные привилегии. В результате преступники могут просто войти в систему как обычные пользователи и достичь своих целей, не активируя никаких внутренних оповещений. Учитывая, что среднестатистическая организация управляет тысячами идентификационных данных в приложениях AWS, Azure, Google Cloud и SaaS, поверхность атаки потенциально огромна.

Исследователи подчеркнули риски безопасности, создаваемые неэффективными практиками DevOps, которые могут приводить к «систематическому повторному развёртыванию» устаревших уязвимостей в новом софте: «Поскольку этот цикл повторяется ежедневно, новые ресурсы создаются быстрее, чем службы безопасности успевают вручную сканировать и устранять их».

В отчёте содержатся рекомендации для снижения этих рисков, среди которых — отказ от статических ключей AWS и использование вместо них краткосрочных учётных данных, генерируемых через AWS Security Token Service; применение политик наименьших привилегий с помощью инструментов управления правами доступа в облачной инфраструктуре; автоматизация проверок безопасности в конвейерах CI/CD для предотвращения попадания уязвимостей и неверных конфигураций в рабочую среду.

Источник: BIS Journal

Похожие новости

Информационное сообщение ФСТЭК России от 21 августа 2026 г.
Информационное сообщение ФСТЭК России от 21 августа 2026 г.

На сайте реестров ФСТЭК России размещены обновленные сертифицированные средства защиты информации и ...

На сайте опубликованы типовые документы по динамическому анализу
19.08.2026
На сайте опубликованы типовые документы по динамическому анализу

В разделе «Экспертам» опубликован новый комплект материалов, посвящённый организации процесса динамического...

Разработан проект ГОСТ Р по безопасной разработке программного обеспечения, реализующего технологии ИИ
Разработан проект ГОСТ Р по безопасной разработке программного обеспечения, реализующего технологии ИИ

Для публичного обсуждения доступна первая редакция проекта ГОСТ Р «Защита информации. Разработка безопасного...

Запущено публичное обсуждение новой редакции ГОСТ Р 71206
Запущено публичное обсуждение новой редакции ГОСТ Р 71206

Запущено публичное обсуждение новой редакции ГОСТ Р 71206. Проект документа опубликован на сайте ФСТЭК...

Разработан проект ГОСТ Р по безопасной разработке программного обеспечения, реализующего технологии ИИ
Разработан проект ГОСТ Р по безопасной разработке программного обеспечения, реализующего технологии ИИ
Прошла 3-я ежегодная «Панельная дискуссия с экспертами по актуальным аспектам разработки безопасного и качественного ПО»
Прошла 3-я ежегодная «Панельная дискуссия с экспертами по актуальным аспектам разработки безопасного и качественного ПО»
На ТБ Форуме 2026 обсудили лучшие практики внедрения процессов РБПО и применяемых в них инструментов
На ТБ Форуме 2026 обсудили лучшие практики внедрения процессов РБПО и применяемых в них инструментов
Итоги конференции «Актуальные вопросы защиты информации»: ориентиры для отрасли на 2026 год
Итоги конференции «Актуальные вопросы защиты информации»: ориентиры для отрасли на 2026 год
Итоги секции «Разработка безопасного ПО: качество, доверие, сообщество» на Открытой конференции ИСП РАН
Итоги секции «Разработка безопасного ПО: качество, доверие, сообщество» на Открытой конференции ИСП РАН
Открытая конференция ИСП РАН 2025: итоги и ключевые темы
Открытая конференция ИСП РАН 2025: итоги и ключевые темы
Итоги ключевой сессии Консорциума ИБ ИИ
Итоги ключевой сессии Консорциума ИБ ИИ
Круглый стол «Разработка безопасного ПО в финансовом секторе»
Круглый стол «Разработка безопасного ПО в финансовом секторе»
Вовлеченность ИТ-компаний в безопасную разработку ПО выросла в 10 раз
Вовлеченность ИТ-компаний в безопасную разработку ПО выросла в 10 раз
Google прогнозирует рост числа киберфизических атак в Европе
Google прогнозирует рост числа киберфизических атак в Европе
Идентификация — главный источник риска для облачных сервисов?
Идентификация — главный источник риска для облачных сервисов?
Уведомление об изменении Соглашения о формировании Консорциума участников по поддержке Технологического центра исследования безопасности ядра Linux
Уведомление об изменении Соглашения о формировании Консорциума участников по поддержке Технологического центра исследования безопасности ядра Linux
На нашем сайте мы используем cookie файлы, содержащие информацию о предыдущих посещениях веб-сайта. Данные обрабатываются для улучшения качества работы нашего веб-сайта. Если вы не хотите использовать cookie файлы, измените настройки браузера.