云安全研究报告总结
核心观点:随着组织越来越多地依赖云来加速创新和增长,云安全正面临一个关键转折点。多种趋势正在重塑安全团队面临的挑战以及他们所需的策略来保持领先。
关键数据和研究结论:
- 云创新带来更大风险:云采用和云原生技术的扩展导致云风险的数量和严重程度不断增加。近三分之一的云资产被忽视,每个资产平均包含115个漏洞。
- 攻击面扩大且风险相互关联:76%的组织至少有一个面向公众的资产,可以实现横向移动,将单个风险转化为更广泛的攻击机会。36%的组织至少有一个云资产支持超过100条攻击路径,为攻击者提供了直接攻击高价值资产的途径。
- 风险贯穿整个应用程序管道:云安全风险不仅限于运行时环境,还经常源于应用程序开发生命周期早期。85%的组织在其源代码存储库中嵌入了明文密钥,如果存储库被公开,攻击者可以提取密钥以访问系统、窃取数据等。
- 创新扩大攻击面,云风险规模扩大:84%的组织现在在云中使用人工智能,引入了新的风险,包括允许远程代码执行的人工智能相关CVE。93%的组织至少有一个特权Kubernetes服务帐户,增加了泄露的可能性。结合日益增长的混合云采用趋势,这些趋势正在重塑云安全挑战的性质和规模。
主要发现:
- 数据泄露:38%的组织在其数据库中存储敏感数据,但这些数据库也公开可见。28%的公开存储桶中有敏感数据,33%的云函数公开且包含明文密钥,59%的数据库公开且包含敏感数据。
- 漏洞:平均每个云资产有115个漏洞,58%的资产易受Spring4Shell漏洞影响,93%的资产存在至少10年以上的漏洞,59%的资产易受Log4Shell漏洞影响。
- 被忽视的资产:32%的云资产处于被忽视状态,95%的组织至少有一个虚拟机被忽视,88%的组织至少有一个Ubuntu实例被忽视,89%的组织至少有一个被忽视的云资产面向互联网。
- 身份和访问:76%的组织至少有一个云资产可以实现横向移动,42%的AWS Lambda函数缺乏任何限制公开访问的策略,77%的组织至少有一个AWS服务帐户跨两个或多个帐户拥有权限,89%的组织至少有一个IAM用户凭证90多天未使用。
- 应用程序安全:36%的源代码存储库中嵌入了明文密钥,20%的组织存在IaC配置错误,允许跨帐户访问IAM角色,而无需外部ID或MFA,52%的组织没有为每个存储库创建Git Ignore文件,40%的组织的GitHub Actions配置允许工作流批准拉取请求。
- Kubernetes:70%的组织在云环境中使用Kubernetes,50%的组织至少有一个Kubernetes集群安装了不受支持的Kubernetes版本,93%的Kubernetes组织至少有一个过度授权的服务帐户。
关键建议:
- 防止工作负载被忽视
- 保护敏感数据
- 保护高价值资产
- 在利用人工智能的同时保护人工智能
- 强制执行最小权限原则
- 在部署前和运行时统一安全
- 定期进行审计并利用持续监控
- 优先进行补丁修复