1734294106
2024-12-15 20:11:00
- レポートは、長期間有効な認証情報が依然として重大なセキュリティリスクであると警告しています
- 古いアクセスキーによりクラウドプラットフォーム全体の脆弱性が増大
- 自動認証情報管理はクラウドのセキュリティにとって重要です
として クラウドコンピューティング 導入率は増加し続けており、組織はますます次のようなプラットフォームへの依存度を高めています。 アマゾン ウェブサービス(AWS)、 マイクロソフト アズールと グーグル ただし、インフラストラクチャとサービスにはクラウドが必要ですが、これはセキュリティ リスクもより複雑になることを意味します。
最近の Datadog State of Cloud Security 2024 このレポートでは、特に懸念される問題の 1 つである、有効期間の長い認証情報の使用が明らかになりました。これは、すべての主要なクラウド プロバイダーに重大なセキュリティ上の脅威をもたらします。
クラウド セキュリティ ツールと実践方法が進歩しているにもかかわらず、多くの組織は依然として、自動的に期限切れにならない長期間有効な認証情報を使用しています。
有効期間の長い認証情報の蔓延
長期間有効な資格情報、特にアクティブに管理されなくなった資格情報は、攻撃者にとって簡単な標的となる可能性があります。漏洩または侵害された場合、機密データやシステムへの不正アクセスが可能になる可能性があります。これらの認証情報がローテーションや監視を行わずに長期間保持されると、セキュリティ侵害のリスクが高まります。
Datadog のレポートでは、組織のほぼ半数 (46%) に、有効期限の長い認証情報を持つ管理対象外のユーザーが依然として存在していることが明らかになりました。これらの資格情報は、ソース コード、コンテナー イメージ、ビルド ログなどのさまざまな資産に埋め込まれていることが多いため、特に問題が生じます。これらの資格情報が適切に管理されていない場合、簡単に漏洩または暴露される可能性があり、攻撃者が重要なシステムやデータにアクセスするための入り口を提供してしまいます。
Google Cloud サービス アカウントのほぼ 3 分の 2 の 62%、AWS Identity and Access Management (IAM) ユーザーの 60%、および Microsoft Entra ID アプリケーションの 46% が 1 年以上前のアクセス キーを持っています。
こうしたリスクに対応するため、クラウドプロバイダーはセキュリティの向上に向けた取り組みを進めている。 Datadog のレポートでは、クラウド ガードレールの採用が増加していると指摘しています。これらのガードレールは、セキュリティのベスト プラクティスを強制し、人的エラーを防ぐために設計された自動化されたルールまたは構成です。
たとえば、Amazon S3 バケットの 79% では、アカウント全体またはバケット固有のパブリック アクセス ブロックが有効になっており、前年の 73% から増加しています。ただし、これらの事前対策は正しい方向への一歩ではありますが、有効期間の長い認証情報はクラウド セキュリティの取り組みにおける大きな盲点のままです。
さらに、レポートでは、過度に寛容な構成を持つクラウド リソースの数が著しく多いと付け加えています。
AWS EC2 インスタンスの約 18% と Google Cloud VM の 33% に、攻撃者による環境侵害を可能にする可能性のある機密のアクセス許可があることが判明しました。クラウド ワークロードが侵害された場合、これらの機密性の高いアクセス許可が悪用されて、関連する資格情報が盗まれ、攻撃者がより広範なクラウド環境にアクセスできるようになります。
さらに、最近のクラウド環境ではよくあるサードパーティ統合のリスクもあります。レポートで調査されたサードパーティ統合の 10% 以上に、危険なクラウド権限が設定されていることが判明し、ベンダーが機密データにアクセスしたり、AWS アカウント全体を制御したりする可能性があります。
さらに、これらのサードパーティのロールの 2% は外部 ID の使用を強制していないため、「混乱した代理」攻撃、つまり攻撃者がサービスをだましてその特権を使用させ、意図しないアクションを実行させるシナリオの影響を受けやすくなっています。
「調査結果は、 2024 年のクラウド セキュリティの現状 長期間有効な認証情報を安全に管理できると期待するのは非現実的であることを示唆しています」と Datadog のセキュリティ アドボカシー責任者である Andrew Krug 氏は述べています。
「認証情報の有効期間が長いことが大きなリスクであることに加えて、レポートでは、ほとんどのクラウド セキュリティ インシデントが認証情報の漏洩によって引き起こされていることが判明しました。企業は自らを守るために、最新のテクノロジーでアイデンティティを保護する必要があります。 認証 メカニズムを強化し、有効期間の短い認証情報を活用し、攻撃者が一般的に使用する API への変更を積極的に監視します」と Krug 氏は付け加えました。
あなたも気に入るかもしれません
#古いアカウントの #AWSAzureGoogle #Cloud #認証情報がビジネスを危険にさらしている