人工智能

50家企业在云身份安全领域集体踩中的认知陷阱

字号+作者:创站实验室来源:系统运维2025-11-26 19:06:51我要评论(0)

大多数企业在云环境中仍缺乏基本的身份安全控制措施,这使其面临数据泄露、审计失败和合规违规的风险。Unosecur发布的一份年中新基准报告显示,在接受扫描的公司中,几乎每家都至少存在一个高风险问题,平均

大多数企业在云环境中仍缺乏基本的家企集体阱身份安全控制措施 ,这使其面临数据泄露 、身份审计失败和合规违规的安全风险。Unosecur发布的领域一份年中新基准报告显示 ,在接受扫描的踩中公司中,几乎每家都至少存在一个高风险问题,知陷平均每家企业存在40项控制措施失效的家企集体阱情况。

该报告分析了2025年1月至6月期间 ,身份来自不同行业和地区的安全50家企业的诊断扫描数据 。与基于调查的模板下载领域研究不同,该报告的踩中结论是基于与ISO 27001/27002 、PCI DSS和SOC 2等标准相一致的知陷直接控制检查得出的 。其目标是家企集体阱:以可复制的方式呈现云身份实践存在的不足以及相应的改进方法  。

Unosecur的身份首席执行官桑托什·贾亚普拉卡什(Santhosh Jayaprakash)表示:“百分比份额的变化可能在一定程度上反映了扫描覆盖范围较小。数据传达的源码库安全信息很简单 :如果你的公司使用这三个平台中的任何一个,你就能清楚了解最常见的合规违规问题。对于多云企业而言 ,这些数据进一步表明 ,并非所有环境都面临相同的风险 。如果认为所有环境风险相同 ,可能会导致严重漏洞得不到解决。”

数据显示 ,许多企业继续忽视基础防护措施,最常见的问题是管理员账户未启用多因素身份验证(MFA),香港云服务器其他常见漏洞包括角色权限过大、服务账户密钥长期有效以及职责划分不清,仅缺失MFA  、权限过大、凭证过期和未管理的机器密钥这四类问题 ,就占高严重性问题的70% 。

报告指出:“缺失MFA和权限过大并非前沿威胁,而是如同未上锁的门,勒索软件团伙和审计人员会首先注意到这些问题 。”

基准报告中列出的十大失败案例 ,每个都会产生明确的服务器租用安全后果 。例如 ,管理员账户未启用MFA ,可能导致单个被窃取的密码危及整个云环境。未轮换的密钥和拥有广泛权限的服务账户,可能会提供长期未经授权的访问。

云环境特有的趋势也十分突出。在AWS中 ,许多用户仍未启用MFA 。Google Cloud租户经常依赖项目级TokenCreator角色 ,该角色允许广泛创建令牌。免费模板研究发现,Azure客户在整个订阅范围内开放“所有者”或“参与者”角色 ,增加了滥用风险 。

身份管理不善不仅会增加安全风险 ,还会在审计时带来挑战,并提高网络安全保险成本。相反 ,实施特权账户MFA 、即时访问权限提升 、短期密钥和受保护的机器凭证等四项关键控制的企业 ,审计发现的问题更少 ,且在企业销售中占据更有利地位。

监管压力也在不断加大 。源码下载2025年初 ,欧盟《数字运营韧性法案》(DORA)和eIDAS 2.0框架 、印度《数字个人数据保护法》以及美国零信任政策的新要求,均推动加强身份治理  。一些法律现在还涉及人工智能身份滥用问题,包括用于欺诈的深度伪造。

报告称  :“如果你的竞争对手存在高胆固醇问题(弱MFA 、过期密钥),你需要在下一次数据泄露或审计成为头条新闻之前,了解自身状况 。”

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 确保软件供应链安全:应遵循的优秀实践

    确保软件供应链安全:应遵循的优秀实践

    2025-11-26 18:13

  • 主动安全策略有效应用的八个关键条件

    主动安全策略有效应用的八个关键条件

    2025-11-26 17:29

  • 离职也逃不掉,Uber协助司法部起诉前CSO

    离职也逃不掉,Uber协助司法部起诉前CSO

    2025-11-26 17:24

  • 谷歌从市场删除了多个包含恶意软件的Android应用程序

    谷歌从市场删除了多个包含恶意软件的Android应用程序

    2025-11-26 17:16

网友点评