23 september 2026 / 2 minúty čítania
Cloudové projekty vykázali najvyššiu hustotu zraniteľností spomedzi všetkého. V rámci 43 cloudových projektov sme odhalili 18 kritických a 44 vysoko závažných zraniteľností. V priemere to znamená, že až 42 % projektov obsahovalo aspoň jednu kritickú chybu.
Príčinou pritom väčšinou nie je samotná cloudová platforma. Pri našich testoch sa zraniteľnosti takmer vždy točia okolo konfigurácie. Ide najmä o príliš široko nastavené oprávnenia, prístupové kľúče, ktoré sa nikdy neobmieňajú, a nesprávne nakonfigurované úložiská, ktoré boli ponechané prístupné pre verejnosť.
Ako to vyzerá u nás na projekte? V jednom cloudovom teste v roku 2025 nám na prevzatie celého prostredia stačil jediný prístupový kľúč, ktorý vývojár omylom nechal vo verejnom repozitári. Patril servisnému účtu s príliš širokými právami, takže sme sa cez neho dostali k produkčným úložiskám aj k databáze zákazníkov. Nezneužili sme ani jednu zraniteľnosť platformy. Celý reťazec držala jedna zle nastavená identita.
Rovnaké závery potvrdzujú aj globálne štatistiky. Cloud Security Alliance (CSA) vo svojom rebríčku Top Threats to Cloud Computing označuje nesprávnu konfiguráciu za najväčšie riziko cloudu, dokonca pred zero-day zraniteľnosťami, a hneď za ňou nasleduje správa identít a prístupových oprávnení (IAM).
Ako to vyzerá v praxi, ukázala kampaň Codefinger z roku 2025. Útočníci zašifrovali S3 úložiská cez server-side encryption pomocou odcudzených AWS kľúčov, bez toho, aby museli zneužiť čo i len jednu zraniteľnosť platformy. Postačilo kompromitovať prihlasovacie údaje.
Presne to zodpovedá tomu, čo pri cloudových testoch vidíme veľmi často, falošnému pocitu bezpečia. Organizácie sa spoliehajú, že bezpečnostné audity stačia, že integrované skenery odhalia všetko a že cloudové služby sú automaticky bezpečné. Práve tieto predpoklady však otvárajú priestor pre nesprávne konfigurácie, ktoré potom odhalíme my, alebo ich nájde útočník.
Väčšina cloudových rizík vzniká na strane zákazníka, nie poskytovateľa. Prioritou už nie je „zabezpečiť cloud“, ale efektívne spravovať identity, pravidelne obmieňať prístupové údaje, používať viacfaktorové prihlasovanie a systematicky odstraňovať konfiguračné chyby odhalené auditom alebo penetračným testom.
Všetky články
Prihláste sa k odberu nášho newslettera a získajte všetky dôležité novinky v oblasti kybernetickej bezpečnosti a etického hackovania.