Cloud kontrolne liste moraju pratiti rizike svake platforme

Intruder je za izdanje 2026 Cloud Security Index analizirao pogrešne konfiguracije u 3.000 organizacija koje koriste AWS, Azure i Google Cloud. Nalazi pokazuju da univerzalna kontrolna lista za cloud bezbednost propušta ključne razlike: slabe IAM kontrole i nedostajuće evidentiranje zahvataju između 80% i 98% naloga na svim platformama, dok se ostali rizici značajno razlikuju.
Različiti cloud provajderi, različiti prioriteti
Intruder je propuste svrstao u šest kategorija: slab identitet i upravljanje pristupom, nedostajuće logovanje, pogrešno podešene servise, previše otvorene zaštitne zidove, izložene servise i slabu enkripciju. Najveći jaz zabeležen je kod izloženih servisa: problem ima 76% AWS naloga, 64% Azure naloga i 8% Google Cloud naloga.
AWS je najzastupljeniji i kod previše dozvoljavajućih zaštitnih zidova, sa 83%, kao i kod slabe enkripcije, sa 49%. Azure u tim kategorijama beleži 45% i 35%, dok Google Cloud beleži 34% i 8%. Izuzetak su pogrešno konfigurirani servisi, gde Azure prednjači sa 80%, ispred AWS-a sa 68% i Google Cloud-a sa 37%.
Članak ukazuje da širi AWS portfolio donosi više opcija za podešavanje, a time i više prostora za grešku. Google Cloud ima najnižu zastupljenost problema u pet od šest kategorija; kao mogući faktor navodi se pristup Shared Fate i bezbednija podrazumevana podešavanja, naročito za mrežnu izloženost i enkripciju.
Najčešći propusti na svakoj platformi
Na AWS-u je najčešći nalaz da S3 ne zahteva HTTPS, što pogađa 87% naloga. Slede dozvoljeni ulazni saobraćaj ka osetljivim portovima preko ACL-a, sa 84%, previše otvoren Network ACL sa 83% i IAM politika koja dozvoljava eskalaciju privilegija, takođe sa 83%.
Azure najčešće ima nedostatke oko Storage Accounts: rotacija ključeva nije uključena na 67% naloga, pristupni ključevi su uključeni na 66%, a javni mrežni pristup na 61%. Entra korisnik bez višefaktorske autentifikacije prisutan je na 55% naloga. To je važno jer Entra ID upravlja pristupom ne samo cloud resursima, već i Microsoft 365, SaaS aplikacijama i lokalnim sistemima.
Na Google Cloud-u vodeći problemi pripadaju IAM oblasti. OS Login MFA nije uključen na 77% naloga, OS Login nije uključen na 76%, a neiskorišćen servisni nalog postoji na 75%. Previše dozvoljavajući servisni nalog javlja se na 53% naloga, dok permissive ingress ka osetljivim portovima zahvata 34% naloga.
IAM ostaje problem bez obzira na veličinu organizacije
U većini kategorija učestalost propusta opada kako organizacije rastu. Međutim, IAM je izuzetak: slabe kontrole identiteta postoje kod 87% malih i srednjih preduzeća sa manje od 250 zaposlenih, 95% organizacija sa 251 do 10.000 zaposlenih i 98% velikih preduzeća.
Organizacijama srednje veličine za otklanjanje cloud problema potrebno je prosečno 35 dana, u poređenju sa 8 do 16 dana kod manjih firmi i 10 dana kod velikih preduzeća. Bezbednosni timovi zato treba da zadrže jedinstven pregled stanja kroz više provajdera, ali da prioritete i mere otklanjanja prilagode konkretnoj platformi, njenim servisima i obrascima rizika.

