Неуправляваните удостоверения в облака са голям риск

Тези видове „дълготрайни“ пълномощни представляват риск за потребителите във всички големи доставчици на облачни услуги и трябва да приключат съвсем навреме, твърдят изследователите.

Почти половината от организациите имат потребители с „дългоживеещи“ пълномощия в облачни услуги, което ги прави по-склонни да станат жертва на пробив в данните.

Дълготрайните пълномощия са токени за удостоверяване или ключове в облака, които остават за дълъг период от време – понякога валидни, а понякога не – което в крайна сметка води до големи пробиви в данните, при които нападателите имат дълъг отворен прозорец за компрометиране на пълномощията.

В доклада на Datadog „Състояние на сигурността в облака“ за 2024 г. изследователите установиха, че дълготрайните пълномощни са широко разпространен проблем във всички основни облачни услуги, включително Google Cloud, Amazon Web Services (AWS) и Microsoft Entra. Не само това, но много от тях дори не се използват и често изтичат в изходния код, където могат да отворят достъп до изображения и логове за изграждане и артефакти на приложенията, като никога не изтичат и се превръщат в основен риск за сигурността. 62% от акаунтите за услуги в Google Cloud, 60% от потребителите на AWS IAM и 46% от приложенията на Microsoft Entra ID имат ключ за достъп, по-стар от една година, установиха изследователите.

В крайна сметка организациите се затрудняват да управляват тези видове пълномощия, особено в мащаба, затова изследователите от Datadog препоръчват пълномощията с дълъг срок на валидност да се избягват напълно, за да се намали този проблем.

„Констатациите от доклада State of Cloud Security 2024 показват, че е нереалистично да се очаква, че дълготрайните пълномощия могат да бъдат управлявани по сигурен начин“, казва Андрю Круг, ръководител на отдела за защита на сигурността в Datadog. „За да се защитят, компаниите трябва да осигурят идентичности със съвременни механизми за удостоверяване, да използват краткотрайни пълномощни и активно да наблюдават промените в API, които нападателите често използват.“

 

DARKReading

Подобни

Bitwarden представи Cupid Vault
17.02.2026
World-password-day-2023
Дигиталният Omnibus под натиск
14.02.2026
europe-3256079_1920
Google разширява инструмента Results About You
13.02.2026
google-account-security-100832892-large
Верификацията на възрастта в Discord - нова линия на защита или?
13.02.2026
catswithglasses-no-987214_640
Datatilsynet порица 51 общини за използването на Google в началните училища
13.02.2026
gdpr-6038525_640
MoltBook и OpenClaw - социална мрежа за ботове с реални рискове за хората
12.02.2026
moltbox

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov
Вишинг измами срещу потребители на Revolut
11.12.2025
revolut

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.