Intruder сравнила ключевые ошибки конфигурации в AWS, Azure и Google Cloud

Intruder проанализировала данные о неверных конфигурациях в 3 000 организациях, использующих AWS, Microsoft Azure и Google Cloud, для исследования Cloud Security Index 2026. Открытые сервисы затронули 76% аккаунтов AWS, 64% Azure и 8% Google Cloud; при этом неправильно настроенные сервисы чаще встречались в Azure — у 80% аккаунтов.
Единый чек-лист не отражает различия платформ
Компания распределила обнаруженные проблемы по шести категориям: слабое управление идентификацией и доступом, отсутствие журналирования, неверная настройка сервисов, избыточно разрешающие правила firewall, открытые сервисы и слабое шифрование.
Слабые IAM-контроли и отсутствие логирования оказались почти повсеместными: хотя бы одна проблема из этих категорий есть у 80–98% аккаунтов на всех трёх платформах. Но остальные показатели существенно различаются.
AWS лидирует по доле аккаунтов с открытыми сервисами — 76%, чрезмерно разрешающими правилами firewall — 83% и слабым шифрованием — 49%. Для Azure эти доли составили 64%, 45% и 35%, а для Google Cloud — 8%, 34% и 8% соответственно. Исключением стала настройка сервисов: в Azure проблемы выявлены у 80% аккаунтов, в AWS — у 68%, в Google Cloud — у 37%.
Какие ошибки характерны для каждого облака
В AWS наиболее распространённой проблемой стало отсутствие обязательного HTTPS для Amazon S3: она затрагивает 87% аккаунтов. Далее следуют разрешённый входящий доступ к чувствительным портам через ACL — 84%, избыточно открытые Network ACL — 83% и IAM-политики, допускающие повышение привилегий, — 83%.
В Azure три верхние позиции связаны с Storage Accounts: у 67% аккаунтов не включена ротация ключей, у 66% оставлены включёнными ключи доступа, у 61% разрешён публичный сетевой доступ. Кроме того, в 55% аккаунтов есть пользователи Microsoft Entra ID без многофакторной аутентификации.
Для Google Cloud основные проблемы сосредоточены в IAM. MFA для OS Login не включена у 77% аккаунтов, сам OS Login не включён у 76%, а неиспользуемые сервисные аккаунты есть у 75%. Избыточные права сервисных аккаунтов Intruder выявила у 53% организаций.
Размер компании не отменяет риск IAM
По большинству категорий распространённость ошибок снижается с ростом организации. Крупные компании реже сталкиваются с открытыми сервисами, чрезмерно разрешающими сетевыми правилами и слабым шифрованием. Однако с IAM ситуация обратная: слабые контроли затрагивают 87% малых и средних компаний, 95% организаций среднего сегмента и 98% крупных предприятий.
Организации среднего сегмента также дольше исправляют облачные проблемы: в среднем 35 дней против 8–16 дней у небольших компаний и 10 дней у крупных. Для бизнеса практический вывод состоит в том, что общая методика оценки облачной безопасности нужна, но приоритизацию исправлений следует строить отдельно для AWS, Azure и Google Cloud, сохраняя особое внимание к IAM и журналированию.

