企業のIaaS、PaaSの設定ミスの件数は月2,200件超(マカフィー) | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2018.12.16(日)

企業のIaaS、PaaSの設定ミスの件数は月2,200件超(マカフィー)

マカフィーは、「Cloud Adoption and Risk Report(クラウドの採用とリスクに関するレポート)」を発表した。

調査・レポート・白書 調査・ホワイトペーパー
マカフィー株式会社は12月5日、「Cloud Adoption and Risk Report(クラウドの採用とリスクに関するレポート)」を発表した。同レポートは、クラウドの採用とリスクを明らかにするため、匿名化されたクラウド上の数十億単位のイベントを分析し、その結果をまとめたもの。「McAfee MVISION Cloud」ユーザのクラウドサービス利用状況から、3,000万人超相当の匿名化データを分析・集計している。

レポートによると、IaaS、PaaSの利用では「AWS」の割合が94%と最も多いものの、78%は「AWS」と「Azure」を併用していた。また、企業のIaaS、PaaSの設定ミス関連のインシデントは、一度の運用で平均して14件発生しており、設定ミスの件数は月ベースで2,200件超となっている。さらに、「AWS S3」バケットの5.5%は、ワールドリード許可設定がされ、一般公開の状態になっていた。

IaaSでは、データ、ID、アクセスに加え、アプリケーション、ネットワーク制御、ホストインフラ等についても、利用者側が責任を負う。これは自社のクラウドインフラに対してより大きな制御を施せる反面、セキュリティリスクに晒される範囲とそれに対する責任が増大する。複雑なセキュリティ設定をユーザが行う必要があるため、マカフィーでは設定に対して常に監査、監視を行い、データを保護するよう呼びかけている。

クラウド上のデータに対する脅威の大半は、アカウント侵害と内部脅威に起因するとしている。レポートでは、アカウント侵害、特権ユーザまたは内部脅威などのクラウド上の脅威は、前年比で27.7%増加しており、調査対象の全組織の80%は、少なくとも1月に1件のアカウント侵害が発生していた。また、調査対象の全組織の92%では、クラウド認証情報が盗まれ、ダークウェブ上で販売されていることも明らかになっている。さらに、「Office365」での脅威は、前年比で63%増加した。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

PageTop

特集

アクセスランキング

  1. 他の職員のOTPトークンを窃取し不正アクセス、盗撮の余罪も判明し懲戒免職に(奈良県)

    他の職員のOTPトークンを窃取し不正アクセス、盗撮の余罪も判明し懲戒免職に(奈良県)

  2. CSIRT 担当者は J. D. サリンジャーを読むべきか ~ やらかし事例から学ぶセキュリティ

    CSIRT 担当者は J. D. サリンジャーを読むべきか ~ やらかし事例から学ぶセキュリティ

  3. 働き方改革やIoTの進展で、企業も個人も標的に--2019年の脅威予測(トレンドマイクロ)

    働き方改革やIoTの進展で、企業も個人も標的に--2019年の脅威予測(トレンドマイクロ)

  4. きみに読んでほしい3冊:セキュリティブックガイド 第一回   NRIセキュアテクノロジーズ 小田島 潤「計算機基礎」

    きみに読んでほしい3冊:セキュリティブックガイド 第一回 NRIセキュアテクノロジーズ 小田島 潤「計算機基礎」

  5. 50歳以上向けセキュリティ教材を作成(カスペルスキー)

    50歳以上向けセキュリティ教材を作成(カスペルスキー)

  6. DLmarketへの不正アクセスで561,625件の会員情報が流出の可能性(ディー・エル・マーケット)

    DLmarketへの不正アクセスで561,625件の会員情報が流出の可能性(ディー・エル・マーケット)

  7. セキュリティカンファレンス論文公募の受かり方

    セキュリティカンファレンス論文公募の受かり方

  8. 全くの無知よりも予備知識がある方がフィッシング詐欺にかかりやすい:米大学研究結果(The Register)

    全くの無知よりも予備知識がある方がフィッシング詐欺にかかりやすい:米大学研究結果(The Register)

  9. アンケート回答で1万円、Amazon騙るフィッシングメール(フィッシング対策協議会)

    アンケート回答で1万円、Amazon騙るフィッシングメール(フィッシング対策協議会)

  10. EDR機能のAPIを提供、さまざまな活用を可能に(サイランス)

    EDR機能のAPIを提供、さまざまな活用を可能に(サイランス)

ランキングをもっと見る