企業のIaaS、PaaSの設定ミスの件数は月2,200件超(マカフィー) | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2019.04.26(金)

企業のIaaS、PaaSの設定ミスの件数は月2,200件超(マカフィー)

マカフィーは、「Cloud Adoption and Risk Report(クラウドの採用とリスクに関するレポート)」を発表した。

調査・レポート・白書 調査・ホワイトペーパー
マカフィー株式会社は12月5日、「Cloud Adoption and Risk Report(クラウドの採用とリスクに関するレポート)」を発表した。同レポートは、クラウドの採用とリスクを明らかにするため、匿名化されたクラウド上の数十億単位のイベントを分析し、その結果をまとめたもの。「McAfee MVISION Cloud」ユーザのクラウドサービス利用状況から、3,000万人超相当の匿名化データを分析・集計している。

レポートによると、IaaS、PaaSの利用では「AWS」の割合が94%と最も多いものの、78%は「AWS」と「Azure」を併用していた。また、企業のIaaS、PaaSの設定ミス関連のインシデントは、一度の運用で平均して14件発生しており、設定ミスの件数は月ベースで2,200件超となっている。さらに、「AWS S3」バケットの5.5%は、ワールドリード許可設定がされ、一般公開の状態になっていた。

IaaSでは、データ、ID、アクセスに加え、アプリケーション、ネットワーク制御、ホストインフラ等についても、利用者側が責任を負う。これは自社のクラウドインフラに対してより大きな制御を施せる反面、セキュリティリスクに晒される範囲とそれに対する責任が増大する。複雑なセキュリティ設定をユーザが行う必要があるため、マカフィーでは設定に対して常に監査、監視を行い、データを保護するよう呼びかけている。

クラウド上のデータに対する脅威の大半は、アカウント侵害と内部脅威に起因するとしている。レポートでは、アカウント侵害、特権ユーザまたは内部脅威などのクラウド上の脅威は、前年比で27.7%増加しており、調査対象の全組織の80%は、少なくとも1月に1件のアカウント侵害が発生していた。また、調査対象の全組織の92%では、クラウド認証情報が盗まれ、ダークウェブ上で販売されていることも明らかになっている。さらに、「Office365」での脅威は、前年比で63%増加した。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

PageTop

特集

アクセスランキング

  1. 脆弱性診断の8割を標準化する:脆弱性診断, インシデントレスポンス, 脅威インテリジェンス…セキュリティプロセス標準化を考える

    脆弱性診断の8割を標準化する:脆弱性診断, インシデントレスポンス, 脅威インテリジェンス…セキュリティプロセス標準化を考える

  2. 首都圏2店舗の顧客情報が記録されたUSBメモリを紛失(ライフコーポレーション)

    首都圏2店舗の顧客情報が記録されたUSBメモリを紛失(ライフコーポレーション)

  3. 大学へのフィッシング攻撃成功率は 100 %、教育支援機関調査結果(The Register)

    大学へのフィッシング攻撃成功率は 100 %、教育支援機関調査結果(The Register)

  4. ここが変だよ日本のセキュリティ 第38回 「転生したら CSIRT だった件」

    ここが変だよ日本のセキュリティ 第38回 「転生したら CSIRT だった件」

  5. 「個人情報漏えい事故防止マニュアル」を順守せず患者情報49名分を誤送信(大阪市)

    「個人情報漏えい事故防止マニュアル」を順守せず患者情報49名分を誤送信(大阪市)

  6. 小規模企業やNPOを対象に情報セキュリティハンドブックを公開(NISC)

    小規模企業やNPOを対象に情報セキュリティハンドブックを公開(NISC)

  7. 10連休控え例年より早く発表、今年の長期休暇におけるセキュリティ注意喚起(IPA)

    10連休控え例年より早く発表、今年の長期休暇におけるセキュリティ注意喚起(IPA)

  8. Windows AppX Deployment Service においてファイルハンドルの取り扱い不備により任意のファイルのフルアクセス権が掌握可能となる脆弱性(Scan Tech Report)

    Windows AppX Deployment Service においてファイルハンドルの取り扱い不備により任意のファイルのフルアクセス権が掌握可能となる脆弱性(Scan Tech Report)

  9. 「エーデルワイン オンラインショップ」への不正アクセスでカード情報が流出(エーデルワイン)

    「エーデルワイン オンラインショップ」への不正アクセスでカード情報が流出(エーデルワイン)

  10. ここが変だよ日本のセキュリティ 第37回 「CSIRT体制構築ブームに、スプラッシュマウンテンの滝の音が聞こえる」

    ここが変だよ日本のセキュリティ 第37回 「CSIRT体制構築ブームに、スプラッシュマウンテンの滝の音が聞こえる」

ランキングをもっと見る