APPERCASE
vasb@nccrepnfr.eh +7 499 302-34-17

Скрытая угроза SaaS: Почему командам безопасности сложно получить доступ к собственным приложениям

Многие компании сталкиваются с проблемой недостаточной видимости в области безопасности SaaS-приложений. Несмотря на наличие мощных инструментов, команды безопасности часто не знают, кто имеет доступ к критически важным данным.

В современном мире организации активно используют облачные технологии и SaaS-приложения, однако многие из них не осознают, насколько уязвимы их системы. Часто команды безопасности не могут ответить на простой вопрос: кто имеет административный доступ к их SaaS-приложениям, таким как Salesforce или Microsoft 365. Это явление получило название "слепая зона SaaS".

Исследования показывают, что компании могут использовать сотни SaaS-приложений, но лишь небольшая часть из них находится под контролем безопасности. Например, согласно данным AppOmni, 49% организаций Microsoft 365 полагают, что у них менее десяти подключенных приложений, в то время как на самом деле их число превышает тысячу. Это создает серьезные риски, так как многие приложения, содержащие важные данные, остаются без должного контроля.

Недавние инциденты подчеркивают эту проблему. В 2023 году Salesforce столкнулся с утечкой данных из-за неправильно настроенных профилей доступа для гостей, что привело к раскрытию личной информации более 150 000 компаний. Аналогично, в 2022 году GitHub сообщил о компрометации токенов OAuth, что позволило злоумышленникам получить доступ к частным репозиториям.

Даже такие гиганты, как Microsoft, не застрахованы от ошибок. В 2023 году их команда по искусственному интеллекту случайно открыла доступ к 38 ТБ внутренних данных из-за неправильно настроенного токена Azure, который оставался незамеченным почти два года.

Основная проблема заключается в том, что традиционные инструменты безопасности, такие как Cloud Security Posture Management (CSPM), не способны отслеживать настройки SaaS-приложений. Они фокусируются на инфраструктуре, оставляя пробелы в области видимости SaaS. Это создает необходимость в новых решениях, таких как SSPM (SaaS Security Posture Management), которые могут контролировать настройки и разрешения внутри самих приложений.

Что же делать командам безопасности? Прежде всего, стоит провести аудит подключенных OAuth-приложений и отозвать те, которые не имеют актуальной бизнес-необходимости. Также важно регулярно проверять разрешения для гостей и внешних пользователей, а также проводить квартальные обзоры доступа для высокопривилегированных аккаунтов.

В конечном итоге, ключ к решению проблемы заключается в повышении видимости и контроле над SaaS-приложениями. Задавая вопросы о том, какие данные доступны и кто имеет к ним доступ, организации могут значительно улучшить свою безопасность.

Эта новость создана искусственным интеллектом на основе открытых данных и предназначена исключительно для информирования. Администрация сайта не несёт ответственности за её содержание. Новости агрегируются из различных источников, включая недружественные России страны и их средства массовой информации. Социальные сети Facebook, Instagram и WhatsApp принадлежат корпорации Meta, которая в России признана экстремистской организацией.

Шведский стартап Lovable достиг оценки в 13,3 миллиарда долларов, что подчеркивает растущий интерес венчурных капиталистов к инструментам "вибрационного кодирования", способным изменить подход к разработке программного обеспечения.
Генеральный директор Airbnb Брайан Чески считает, что для улучшения общественного восприятия ИИ в США, Кремниевая долина должна создавать продукты, доступные для обычных людей.
Компания SafetyCulture отмечает десятилетие в Великобритании с ребрендингом в Mitti и внедрением новых возможностей на базе ИИ, расширяя функционал своей платформы для управления операциями на производстве.
Написать нам