Rajaa NIS2-arviointini

Raportti

Pilviympäristön virhekonfiguraation tila

Datavetoinen katsaus IAM-, tallennus- ja verkkovirhekonfiguraatioihin, joita hyödynnetään yleisimmin todellisissa tunkeutumisissa.

2. syyskuuta 2025/9 min lukuaika
Keskeiset havainnot
  • Yli 400 pilviturvallisuustoimeksiantoa analysoitu
  • Haitallisia IAM-oikeusyhdistelmiä suurimmassa osassa ympäristöjä
  • Jokerimerkkiin perustuva rajaus: suurin yksittäinen syy

Yleiskatsaus

Analysoimme konfiguraatiolöydöksiä yli 400 pilviturvallisuustoimeksiannosta tunnistaaksemme virhekonfiguraatiomallit, jotka ketjutetaan useimmin todelliseen kompromissiin — emme pelkästään niitä, jotka vertailuarvoskannaukset merkitsevät.

IAM-oikeuksien hallitsematon laajeneminen

Haitalliset IAM-oikeuksien yhdistelmät — yksittäin kohtuullisia, yhdessä vaarallisia — esiintyivät suurimmassa osassa katselmoimistamme ympäristöistä. Jokerimerkkiin perustuva resurssien rajaus on edelleen suurin yksittäinen syy.

Suositukset

Siirtykää määräaikaisista pääsykatselmuksista jatkuvaan vähimpien oikeuksien valvontaan. Automatisoikaa sellaisten oikeusyhdistelmien tunnistaminen, jotka mahdollistavat oikeuksien eskaloinnin — ei vain yksittäin riskialttiiden myönnösten.

Infrastruktuurinne on kohde. Selvittäkää heikkoutenne ennen hyökkääjää.

Kertokaa, mitä ympäristöänne meidän tulisi testata, niin rajaamme arvioinnin sen mukaan — ei geneeristä pakettia, ei naamioitua lisämyyntipuhelua.

Ei sitoumusta. Vastaamme yhden arkipäivän kuluessa.