VMTech
Razgovarajmo

Cloud kontrolne liste moraju pratiti rizike svake platforme

Cloud kontrolne liste moraju pratiti rizike svake platforme

Intruder je za izdanje 2026 Cloud Security Index analizirao pogrešne konfiguracije u 3.000 organizacija koje koriste AWS, Azure i Google Cloud. Nalazi pokazuju da univerzalna kontrolna lista za cloud bezbednost propušta ključne razlike: slabe IAM kontrole i nedostajuće evidentiranje zahvataju između 80% i 98% naloga na svim platformama, dok se ostali rizici značajno razlikuju.

Različiti cloud provajderi, različiti prioriteti

Intruder je propuste svrstao u šest kategorija: slab identitet i upravljanje pristupom, nedostajuće logovanje, pogrešno podešene servise, previše otvorene zaštitne zidove, izložene servise i slabu enkripciju. Najveći jaz zabeležen je kod izloženih servisa: problem ima 76% AWS naloga, 64% Azure naloga i 8% Google Cloud naloga.

AWS je najzastupljeniji i kod previše dozvoljavajućih zaštitnih zidova, sa 83%, kao i kod slabe enkripcije, sa 49%. Azure u tim kategorijama beleži 45% i 35%, dok Google Cloud beleži 34% i 8%. Izuzetak su pogrešno konfigurirani servisi, gde Azure prednjači sa 80%, ispred AWS-a sa 68% i Google Cloud-a sa 37%.

Članak ukazuje da širi AWS portfolio donosi više opcija za podešavanje, a time i više prostora za grešku. Google Cloud ima najnižu zastupljenost problema u pet od šest kategorija; kao mogući faktor navodi se pristup Shared Fate i bezbednija podrazumevana podešavanja, naročito za mrežnu izloženost i enkripciju.

Najčešći propusti na svakoj platformi

Na AWS-u je najčešći nalaz da S3 ne zahteva HTTPS, što pogađa 87% naloga. Slede dozvoljeni ulazni saobraćaj ka osetljivim portovima preko ACL-a, sa 84%, previše otvoren Network ACL sa 83% i IAM politika koja dozvoljava eskalaciju privilegija, takođe sa 83%.

Azure najčešće ima nedostatke oko Storage Accounts: rotacija ključeva nije uključena na 67% naloga, pristupni ključevi su uključeni na 66%, a javni mrežni pristup na 61%. Entra korisnik bez višefaktorske autentifikacije prisutan je na 55% naloga. To je važno jer Entra ID upravlja pristupom ne samo cloud resursima, već i Microsoft 365, SaaS aplikacijama i lokalnim sistemima.

Na Google Cloud-u vodeći problemi pripadaju IAM oblasti. OS Login MFA nije uključen na 77% naloga, OS Login nije uključen na 76%, a neiskorišćen servisni nalog postoji na 75%. Previše dozvoljavajući servisni nalog javlja se na 53% naloga, dok permissive ingress ka osetljivim portovima zahvata 34% naloga.

IAM ostaje problem bez obzira na veličinu organizacije

U većini kategorija učestalost propusta opada kako organizacije rastu. Međutim, IAM je izuzetak: slabe kontrole identiteta postoje kod 87% malih i srednjih preduzeća sa manje od 250 zaposlenih, 95% organizacija sa 251 do 10.000 zaposlenih i 98% velikih preduzeća.

Organizacijama srednje veličine za otklanjanje cloud problema potrebno je prosečno 35 dana, u poređenju sa 8 do 16 dana kod manjih firmi i 10 dana kod velikih preduzeća. Bezbednosni timovi zato treba da zadrže jedinstven pregled stanja kroz više provajdera, ali da prioritete i mere otklanjanja prilagode konkretnoj platformi, njenim servisima i obrascima rizika.

#cloudsecurity#iamsecurity#awssecurity#azuresecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 07.09.2026
Instagram

Cloud kontrolne liste moraju pratiti rizike svake platforme

Otvorite objavu na Instagramu ↗