このページの本文へ

Google Cloud VMの37%、EC2インスタンスの23%が“過剰な特権化”

パブリッククラウドのアクセスキー、約半数が1年以上未更新 ― Datadogのリスク調査

2024年03月07日 07時00分更新

文● ASCII

  • この記事をはてなブックマークに追加
  • 本文印刷

 Datadogは、2024年3月6日、パブリッククラウドに共通するリスクを明らかにするレポート「クラウドセキュリティの現状2023」を公開した。

 本調査は、AWS、Azure、Google Cloudを使用している数千のDatadogユーザーから得たセキュリティデータを分析している。主な調査結果は以下の通り。

クラウドセキュリティ侵害の主な原因は、長期間変更されないクレデンシャル

 長期認証情報(静的で期限のない認証情報)は、クラウドセキュリティ侵害の主な原因と言われている。

 今回の調査では、AWS IAMユーザーの76%がアクティブなアクセスキーを、Azure ADではアプリケーションの50%がアクティブな認証情報を、Google Cloudではサービスアカウントの27%がアクティブなアクセスキーを、それぞれ有していた。しかし、AWS、Azure、Google Cloud全体で、アクセスキーの約半数が1年以上更新されていないことが分かった。

クラウドプロバイダー全体のアクセスキーの経過年数

多要素認証(MFA)が積極的に実施されていない

 2023年10月時点で、AWSコンソールに認証されたIAMユーザーの20.3%が多要素認証(MFA)を使用せず、Azure ADユーザーでも20.7%がMFAを使用していなかった。

AWS IMDSv2の採用率は上昇しているが、不十分

 AWSにおいて、SSRF(サーバーサイドリクエストフォージェリ)攻撃への対策となるIMDSv2を導入しているEC2インスタンスの比率は、前年の7%から21%への増加にとどまっている。

クラウドのワークロードの大部分が過剰に特権化されている

 Google Cloud VMの37%、EC2インスタンスの23%に、攻撃者がクラウド環境で特権アクセスや広範なデータアクセスを取得できるような、機密性の高い権限が設定されている。

一般に公開された仮想マシンは、クラウド環境にリスクをもたらす

 EC2インスタンスの7%、Azure VMの3%、Google Cloud VMの12%に、インターネットからのトラフィックを許可するポートが1つ以上あり、ブルートフォース攻撃のリスクにさらされている。

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    sponsored

    60年の時を超え「COBOL」がGitHub Copilotでよみがえる 勘定系アプリの“超難関”モダナイに7社が挑戦

  2. 2位

    ビジネス・開発

    富士ソフトがエンジニア1万人超を「AIネイティブ」化 実装力を武器にフィジカルAIなど3本柱に注力

  3. 3位

    ITトピック

    IT技術者の8割超「AI生成コードには人間のレビューが必要」/「偽・誤情報を見破れる」と自信を持つ人はICTリテラシーテストの正答率が低い、ほか

  4. 4位

    ITトピック

    実用化が楽しみすぎるスマート技術たち 「長距離ワイヤレス給電」から「室内向け太陽電池」「超音波センサー」まで

  5. 5位

    ITトピック

    6.4万人の熱狂をAIが導く FIFA W杯全スタジアム「デジタルツイン」化が変えた観戦体験

  6. 6位

    sponsored

    「現場に行くのが当たり前」を変えたアズビルのリモート調整 効果はプライスレス

  7. 7位

    TECH

    攻撃するAIと防御するAI 日本企業のセキュリティ対策にいま何が必要か?

  8. 8位

    ITトピック

    「クロスの定義とは?」 AIに“サッカー言語”を教えることから始まった、FIFAとLenovoの協業

  9. 9位

    Team Leaders

    SharePointリストへの登録データを、CSVファイル形式に成形/変換して自動保存する方法

  10. 10位

    ビジネス

    開発案件の立ち上げを「60分から1分」に ソースコード管理も一本化したKDLのBacklog活用術

集計期間:
2026年07月20日~2026年07月26日
  • 角川アスキー総合研究所