Venafi, specialist in cybersecurity en machine-identiteitsbeheer, vroeg ruim 1100 beslissers naar incidenten met cyberbeveiliging. Uit het onderzoek blijkt dat 81% van de ondervraagde bedrijven de afgelopen 12 maanden een incident met hun cloudomgeving heeft meegemaakt.
Bijna de helft (45%) van hen heeft te maken gehad met minimaal vier incidenten. Het onderliggende probleem van deze incidenten is de toenemende complexiteit en beveiliging gerelateerd aan cloudimplementaties. Aangezien de ondervraagde organisaties nu al 41% van hun applicaties in de cloud hosten, maar in de komende 18 maanden een toename verwachten tot 57%, zal deze complexiteit blijven toenemen.
Ruim de helft (51%) van de ‘securitybeslissers’ is van mening dat beveiligingsrisico’s in de cloud groter zijn dan op de eigen locatie. De meest genoemde cloudgerelateerde incidenten zijn:
- Beveiligingsincidenten tijdens runtime (34%)
- Ongeautoriseerde toegang (33%)
- Verkeerde configuraties (32%)
- Grote kwetsbaarheden die niet zijn verholpen (24%)
- Een mislukte audit (19%)
- De belangrijkste zorgen die beveiligingsverantwoordelijken hebben bij hun cloudmigraties zijn:
- Kapen van accounts, services of netwerkverkeer (35%)
- Malware of ransomware (31%)
- Problemen met privacy/gegevenstoegang, zoals die van de AVG (31%)
- Ongeautoriseerde toegang (28%)
- Aanvallen door natiestaten (26%)
Geen consensus
Corporate beveiligingsteams hebben de meeste kans (25%) om de beveiliging van cloudapplicaties te beheren, gevolgd door operationele teams die verantwoordelijk zijn voor de cloudinfrastructuur (23%). Bij andere organisaties is het een gedeelde verantwoordelijkheid van alle betrokken teams (22%), ontwikkelaars van cloudapplicaties (16%) en DevSecOps-teams (10%). Het onderzoek laat echter zien dat geen van deze modellen effectief is in het reduceren van het aantal incidenten.
Ook over de vraag wie verantwoordelijk zou moeten zijn voor het beveiligen van de cloudapplicaties zijn de bedrijven het niet eens. De meeste respondenten willen de verantwoordelijkheid delen tussen teams die de cloudinfrastructuur beheren en corporate beveiligingsteams (24%). Andere opties zijn het delen van de verantwoordelijkheid over meer betrokken teams (22%), de verantwoordelijkheid laten bij de ontwikkelaars van cloudapplicaties (16%) en DevSecOps-teams (14%).
De uitdagingen gerelateerd aan het delen van verantwoordelijkheden, zijn dat beveiligingsteams en ontwikkelaars verschillende doelstellingen en taken hebben. Ontwikkelaars moeten snel kunnen handelen om innovatie te versnellen, terwijl beveiligingsteams vaak geen inzicht hebben in wat hun collega’s doen. Zonder deze zichtbaarheid kunnen beveiligingsteams niet evalueren hoe de uitgevoerde controles zich verhouden tot het beveiligings- en governancebeleid.
Kwetsbaar identiteitsbeheer
“Het meest rijpe doelwit van cloudaanvallen is identiteitsbeheer, en dan vooral machine-identiteiten”, zegt Kevin Bocek, vice president security strategy & threat intelligence bij Venafi. “Elke cloudservice, container, Kubernetes-cluster en microservice heeft namelijk een geverifieerde machine-identiteit nodig, zoals een TLS-certificaat, om veilig te kunnen communiceren. Als zo’n identiteit wordt gecompromitteerd of verkeerd is geconfigureerd, verhoogt dit zowel de beveiligings- als operationele risico’s enorm.”
“Beveiligingsteams willen wel samenwerken en de verantwoordelijkheid delen met ontwikkelaars die cloudexperts zijn, maar vaak worden ze buitengesloten bij beslissingen over cloudbeveiliging”, vervolgt Bocek. “Ontwikkelaars nemen tooling- en architectuurbeslissingen die invloed hebben op de beveiligingsaanpak zonder daarbij beveiligingscollega’s te betrekken. Inmiddels zien we de gevolgen daarvan: het aantal beveiligingsincidenten neemt snel toe. Voor een betere cloudbeveiliging zullen we consistente, inzichtelijke en controleerbare beveiligingsservices moeten ontwikkelen.”
Over het onderzoek
Het onderzoek van Venafi, uitgevoerd door Sapio in juli 2022, vond plaats onder 1.101 securitybeslissers in de VS, het VK, Frankrijk, Duitsland, de Benelux en Australië. Zie voor meer informatie over dit onderzoek de volgende blog.





0 Reacties