В современном мире организации активно используют облачные технологии и SaaS-приложения, однако многие из них не осознают, насколько уязвимы их системы. Часто команды безопасности не могут ответить на простой вопрос: кто имеет административный доступ к их SaaS-приложениям, таким как Salesforce или Microsoft 365. Это явление получило название "слепая зона SaaS".
Исследования показывают, что компании могут использовать сотни SaaS-приложений, но лишь небольшая часть из них находится под контролем безопасности. Например, согласно данным AppOmni, 49% организаций Microsoft 365 полагают, что у них менее десяти подключенных приложений, в то время как на самом деле их число превышает тысячу. Это создает серьезные риски, так как многие приложения, содержащие важные данные, остаются без должного контроля.
Недавние инциденты подчеркивают эту проблему. В 2023 году Salesforce столкнулся с утечкой данных из-за неправильно настроенных профилей доступа для гостей, что привело к раскрытию личной информации более 150 000 компаний. Аналогично, в 2022 году GitHub сообщил о компрометации токенов OAuth, что позволило злоумышленникам получить доступ к частным репозиториям.
Даже такие гиганты, как Microsoft, не застрахованы от ошибок. В 2023 году их команда по искусственному интеллекту случайно открыла доступ к 38 ТБ внутренних данных из-за неправильно настроенного токена Azure, который оставался незамеченным почти два года.
Основная проблема заключается в том, что традиционные инструменты безопасности, такие как Cloud Security Posture Management (CSPM), не способны отслеживать настройки SaaS-приложений. Они фокусируются на инфраструктуре, оставляя пробелы в области видимости SaaS. Это создает необходимость в новых решениях, таких как SSPM (SaaS Security Posture Management), которые могут контролировать настройки и разрешения внутри самих приложений.
Что же делать командам безопасности? Прежде всего, стоит провести аудит подключенных OAuth-приложений и отозвать те, которые не имеют актуальной бизнес-необходимости. Также важно регулярно проверять разрешения для гостей и внешних пользователей, а также проводить квартальные обзоры доступа для высокопривилегированных аккаунтов.
В конечном итоге, ключ к решению проблемы заключается в повышении видимости и контроле над SaaS-приложениями. Задавая вопросы о том, какие данные доступны и кто имеет к ним доступ, организации могут значительно улучшить свою безопасность.