Passwortsicherheit ist der höchste Risikofaktor in der Cloud

Datadog hat seinen neuen Report „The State of Cloud Security 2023“ veröffentlicht. Eine zentrale Erkenntnis des Reports: Unternehmen stehen bei der Absicherung ihrer Cloud-Umgebungen immer noch vor großen Herausforderungen. [...]

Langfristig genutzte Anmeldeinformationen stellen nach wie vor ein weit verbreitetes Problem dar. (c) Unsplash
Langfristig genutzte Anmeldeinformationen stellen nach wie vor ein weit verbreitetes Problem dar. (c) Unsplash

Insbesondere langfristig genutzte Anmeldeinformationen stellen nach wie vor ein weit verbreitetes Problem dar und gelten als eine der häufigsten Ursachen für Sicherheitsverstöße in der Cloud. Zum einen sind sie zeitlich unbegrenzt gültig, zum anderen ist es Angreifern ein Leichtes, diese aus Quellcode, Container-Images oder Konfigurationsdateien auszulesen.

Weitere Ergebnisse

  • Multi-Faktor-Authentifizierung (MFA) wird nicht aktiv durchgesetzt: Im Oktober 2023 hatten sich immerhin 20,3 Prozent der IAM-Benutzer, die sich bei der AWS-Konsole authentifiziert hatten, ohne MFA authentifiziert. Von den Azure AD-Benutzern waren es sogar mit 20,7 Prozent knapp mehr.
  • Die Akzeptanz von AWS IMDSv2 ist zwar deutlich gestiegen, liegt aber immer noch auf zu niedrigem Niveau. Obwohl der Schutz vor serverseitigen Request Forgery-Angriffen in AWS von zentraler Bedeutung ist, setzen nur 21 Prozent der EC2-Instanzen IMDSv2 durch, gegenüber 7 Prozent im Vorjahr.
  • Ein erheblicher Teil der Cloud-Arbeitslasten hat unangemessen viele Berechtigungen: 37 Prozent der Google Cloud-VMs und 23 Prozent der EC2-Instanzen würden es einem Angreifer ermöglichen, in einer Cloud-Umgebung privilegierte Zugriffsrechte oder umfassenden Datenzugriff zu erlangen.
  • Öffentlich zugängliche virtuelle Maschinen (VMs) stellen ein Risiko für Cloud-Umgebungen dar: 7 Prozent der EC2-Instanzen, 3 Prozent der Azure-VMs und 12 Prozent der Google-Cloud-VMs haben mindestens einen Port, der Datenverkehr aus dem Internet zulässt. Das macht sie zu einem Ziel von Brute-Force-Angriffen.

„Die Sicherheitslage in der Cloud hat sich deutlich verbessert, da die Anbieter sicherere Voreinstellungen auf ihren Plattformen festlegen und die Unternehmen ein besseres Verständnis für Sicherheitsrisiken entwickeln“, sagt Jeremy Garcia, VP of Technical Community and Open Source bei Datadog. „Darauf sollten wir uns jedoch nicht ausruhen. Langfristig genutzte Anmeldeinformationen, der fehlende MFA-Einsatz und öffentlich zugängliche VMs sind Herausforderungen, die oft schwer zu identifizieren, priorisieren und beheben sind. Die effektivste Abwehrmaßnahme ist, neben einem stärkeren Bewusstsein für Sicherheitsrisiken, die kontinuierliche Suche nach Fehlkonfigurationen und Schwachstellen und deren Behebung. Dadurch kann man Sicherheitsverletzungen vermeiden, bevor sie entstehen.“

Für den Report analysierte Datadog die Sicherheitsdaten mehrerer Tausend Unternehmen, die AWS, Azure oder Google Cloud nutzen. Ein besonderer Fokus lag in diesem Jahr auf dem Umgang von Unternehmen mit alltäglichen Risiken öffentlicher Clouds – denn diese verursachen regelmäßig Sicherheitsvorfälle, die große Aufmerksamkeit auf sich ziehen. Die vollständigen Ergebnisse des Reports finden Sie hier.


Mehr Artikel

News

Mehr als nur ein Compliance-Kriterium: Cybersicherheit ist eine Angelegenheit der Unternehmenskultur

Ein Blick in die Praxis zeigt: IT-Sicherheit scheitert nicht an Technologien oder Fehlverhalten, sondern bereits grundsätzlich an einem Mangel an Unternehmenskultur. Wenn Cybersicherheit in einer Organisation nur als eine schlecht durchgesetzte Aufgabe von anderen für andere verstanden wird, entsteht vielleicht eine oberflächliche Compliance, aber keine wirkliche Cyberresilienz. […]

Michael Maier, Director Austria iteratec (c) iteratec
Kommentar

KI-Transformation in Unternehmen – Eine Revolution in fünf Schritten 

Wie weit wird die Evolution der Künstlichen Intelligenz gehen und wie wird sie sich auf Wirtschaft und Gesellschaft als Ganzes auswirken? Was für Privatpersonen interessante Fragen sind, sind für Unternehmer existenzielle Themen, schließlich müssen diese wirtschaftlich gegenüber Konkurrenten bestehen, von denen viele bereits an einer effektiven Nutzung von KI arbeiten. […]

News

Produktionsplanung 2026: Worauf es ankommt

Resilienz gilt als das neue Patentrezept, um aktuelle und kommende Krisen nicht nur zu meistern, sondern sogar gestärkt daraus hervorzugehen. Doch Investitionen in die Krisenprävention können zu Lasten der Effizienz gehen. Ein Dilemma, das sich in den Griff bekommen lässt. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*