Содержание
07.11.2025

Идентификация — главный источник риска для облачных сервисов?

Идентификация — главный источник риска для облачных сервисов?

Новый отчёт ReliaQuest гласит: ошибки в системе идентификации и устаревшие уязвимости приводят к росту числа атак в облачных сервисах. В компании заявляют, что 44% предостережений, зарегистрированных в третьем квартале 2025 года, было связано с избыточными разрешениями, неправильно настроенными ролями и злоупотреблением конфиденциальной информацией.

Причина интереса к таким слабым местам со стороны злоумышленников проста: из-за ненадёжного хранения легитимные учётные данные можно купить в даркнете всего за два доллара. Также в ReliaQuest утверждают, что 99% облачных аккаунтов имеет чрезмерные привилегии. В результате преступники могут просто войти в систему как обычные пользователи и достичь своих целей, не активируя никаких внутренних оповещений. Учитывая, что среднестатистическая организация управляет тысячами идентификационных данных в приложениях AWS, Azure, Google Cloud и SaaS, поверхность атаки потенциально огромна.

Исследователи подчеркнули риски безопасности, создаваемые неэффективными практиками DevOps, которые могут приводить к «систематическому повторному развёртыванию» устаревших уязвимостей в новом софте: «Поскольку этот цикл повторяется ежедневно, новые ресурсы создаются быстрее, чем службы безопасности успевают вручную сканировать и устранять их».

В отчёте содержатся рекомендации для снижения этих рисков, среди которых — отказ от статических ключей AWS и использование вместо них краткосрочных учётных данных, генерируемых через AWS Security Token Service; применение политик наименьших привилегий с помощью инструментов управления правами доступа в облачной инфраструктуре; автоматизация проверок безопасности в конвейерах CI/CD для предотвращения попадания уязвимостей и неверных конфигураций в рабочую среду.

Источник: BIS Journal

Похожие новости

Итоги секции «Разработка безопасного ПО: качество, доверие, сообщество» на Открытой конференции ИСП РАН
Итоги секции «Разработка безопасного ПО: качество, доверие, сообщество» на Открытой конференции ИСП РАН

9 декабря в Москве в рамках ежегодной Открытой конференции ИСП РАН под руководством ФСТЭК России была...

Открытая конференция ИСП РАН 2025: итоги и ключевые темы
Открытая конференция ИСП РАН 2025: итоги и ключевые темы

За два дня работы конференцию посетили около 2000 человек, включая представителей академического сообщества,...

Итоги ключевой сессии Консорциума ИБ ИИ
Итоги ключевой сессии Консорциума ИБ ИИ

9 декабря 2025 г. в рамках Открытой конференции ИСП РАН успешно завершилось открытое итоговое совещание...

Круглый стол «Разработка безопасного ПО в финансовом секторе»
Круглый стол «Разработка безопасного ПО в финансовом секторе»

В рамках открытой конференции ИСП РАН состоялся круглый стол «Разработка безопасного ПО в финансовом...

Итоги секции «Разработка безопасного ПО: качество, доверие, сообщество» на Открытой конференции ИСП РАН
Итоги секции «Разработка безопасного ПО: качество, доверие, сообщество» на Открытой конференции ИСП РАН
Открытая конференция ИСП РАН 2025: итоги и ключевые темы
Открытая конференция ИСП РАН 2025: итоги и ключевые темы
Итоги ключевой сессии Консорциума ИБ ИИ
Итоги ключевой сессии Консорциума ИБ ИИ
Круглый стол «Разработка безопасного ПО в финансовом секторе»
Круглый стол «Разработка безопасного ПО в финансовом секторе»
Вовлеченность ИТ-компаний в безопасную разработку ПО выросла в 10 раз
Вовлеченность ИТ-компаний в безопасную разработку ПО выросла в 10 раз
Google прогнозирует рост числа киберфизических атак в Европе
Google прогнозирует рост числа киберфизических атак в Европе
Идентификация — главный источник риска для облачных сервисов?
Идентификация — главный источник риска для облачных сервисов?
Уведомление об изменении Соглашения о формировании Консорциума участников по поддержке Технологического центра исследования безопасности ядра Linux
Уведомление об изменении Соглашения о формировании Консорциума участников по поддержке Технологического центра исследования безопасности ядра Linux
XV Международная конференция по компьютерным наукам и информационным технологиям — CSIT 2025
XV Международная конференция по компьютерным наукам и информационным технологиям — CSIT 2025
XII научно-практическая конференция «OS DAY. Изолированные среды исполнения в операционных системах»
XII научно-практическая конференция «OS DAY. Изолированные среды исполнения в операционных системах»
«Базис» и ИСП РАН при поддержке «Фобос-НТ» обнаружили уязвимости в популярном открытом ПО виртуализации
«Базис» и ИСП РАН при поддержке «Фобос-НТ» обнаружили уязвимости в популярном открытом ПО виртуализации
На нашем сайте мы используем cookie файлы, содержащие информацию о предыдущих посещениях веб-сайта. Данные обрабатываются для улучшения качества работы нашего веб-сайта. Если вы не хотите использовать cookie файлы, измените настройки браузера.