Идентификация — главный источник риска для облачных сервисов?

Новый отчёт ReliaQuest гласит: ошибки в системе идентификации и устаревшие уязвимости приводят к росту числа атак в облачных сервисах. В компании заявляют, что 44% предостережений, зарегистрированных в третьем квартале 2025 года, было связано с избыточными разрешениями, неправильно настроенными ролями и злоупотреблением конфиденциальной информацией.

Причина интереса к таким слабым местам со стороны злоумышленников проста: из-за ненадёжного хранения легитимные учётные данные можно купить в даркнете всего за два доллара. Также в ReliaQuest утверждают, что 99% облачных аккаунтов имеет чрезмерные привилегии. В результате преступники могут просто войти в систему как обычные пользователи и достичь своих целей, не активируя никаких внутренних оповещений. Учитывая, что среднестатистическая организация управляет тысячами идентификационных данных в приложениях AWS, Azure, Google Cloud и SaaS, поверхность атаки потенциально огромна.

Исследователи подчеркнули риски безопасности, создаваемые неэффективными практиками DevOps, которые могут приводить к «систематическому повторному развёртыванию» устаревших уязвимостей в новом софте: «Поскольку этот цикл повторяется ежедневно, новые ресурсы создаются быстрее, чем службы безопасности успевают вручную сканировать и устранять их».

В отчёте содержатся рекомендации для снижения этих рисков, среди которых — отказ от статических ключей AWS и использование вместо них краткосрочных учётных данных, генерируемых через AWS Security Token Service; применение политик наименьших привилегий с помощью инструментов управления правами доступа в облачной инфраструктуре; автоматизация проверок безопасности в конвейерах CI/CD для предотвращения попадания уязвимостей и неверных конфигураций в рабочую среду.

 

Усам Оздемиров

7 ноября, 2025

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

09.09.2026
ИИ-эксперты ждут нового витка развития LLM
09.09.2026
ANSSI усилят командой по реагированию на инциденты
09.09.2026
Хакеры из Rhysida предали огласке все секреты земли Берлин
09.09.2026
«Необходимо развивать позитивную культуру кибербезопасности»
09.09.2026
«Ростех»: Мы создаём первый промышленный маркетплейс
08.09.2026
Будет ли ChatGPT писать «письма счастья»
08.09.2026
SECURITM получил подтверждение ОАЦ и стал доступен для рынка Беларуси
08.09.2026
«СёрчИнформ КИБ» защитит рабочие чаты в «Яндекс Телемост»
08.09.2026
«КриптоПро» готовится выпустить защищённый браузер
08.09.2026
Голосовых вызовов больше, мобильного интернета — меньше

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных