Všechny články

23 září 2026 / 2 minuty čtení

Penetrační testování cloudu: prostředí s nejvyšším počtem zranitelností na projekt

Cloudové projekty mají nejvyšší hustotu zranitelností ze všeho, co testujeme – v průměru 10,5 zranitelnosti na projekt. Téměř nikdy přitom nejde o chybu poskytovatele cloudu.


Cloudové projekty vykázaly nejvyšší hustotu zranitelností ze všech testovaných oblastí. V rámci 43 cloudových projektů jsme odhalili 18 kritických a 44 vysoce závažných zranitelností. To znamená, že až 42 % projektů obsahovalo alespoň jednu kritickou chybu.

Příčinou přitom většinou není samotná cloudová platforma. Při našich testech se zranitelnosti téměř vždy týkají konfigurace. Jde zejména o příliš široce nastavená oprávnění, přístupové klíče, které se nikdy nemění, a nesprávně nakonfigurovaná úložiště ponechaná veřejně přístupná.

Jak to vypadá v praxi? Při jednom cloudovém testu v roce 2025 nám k převzetí celého prostředí stačil jediný přístupový klíč, který vývojář omylem ponechal ve veřejném repozitáři. Patřil servisnímu účtu s příliš širokými oprávněními, takže jsme se pomocí něj dostali k produkčním úložištím i databázi zákazníků. Nezneužili jsme přitom ani jednu zranitelnost platformy. Celý řetězec umožnila jediná nesprávně nastavená identita.

Stejné závěry potvrzují také globální statistiky. Cloud Security Alliance (CSA) ve svém žebříčku Top Threats to Cloud Computing označuje nesprávnou konfiguraci za největší riziko cloudu, dokonce před zero-day zranitelnostmi. Hned za ní následuje správa identit a přístupových oprávnění (IAM).

Jak to vypadá v praxi, ukázala kampaň Codefinger z roku 2025. Útočníci zašifrovali úložiště S3 prostřednictvím šifrování na straně serveru s využitím odcizených klíčů AWS, aniž by museli zneužít jedinou zranitelnost platformy. Stačilo kompromitovat přístupové údaje.

Přesně to odpovídá tomu, co při cloudových testech vídáme velmi často – falešnému pocitu bezpečí. Organizace spoléhají na to, že bezpečnostní audity stačí, integrované skenery odhalí všechno a cloudové služby jsou automaticky bezpečné. Právě tyto předpoklady však vytvářejí prostor pro nesprávné konfigurace, které následně odhalíme my, nebo je najde útočník.

Co z toho vyplývá pro CISO?

Většina cloudových rizik vzniká na straně zákazníka, nikoli poskytovatele. Prioritou už není „zabezpečit cloud“, ale efektivně spravovat identity, pravidelně měnit přístupové údaje, používat vícefaktorové ověřování a systematicky odstraňovat konfigurační chyby odhalené auditem nebo penetračním testem.

logo

Přihlaste se k odběru našeho newsletteru a získejte všechny důležité novinky v oblasti kybernetické bezpečnosti a etického hackování.

© 2024 citadelo AG. Všechna práva vyhrazena.

facebooklinkedinxyoutube