Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
  • Nieuwsbrief

Enorme datalekken door misconfiguratie cloudopslag

Vlnr: Onderzoekers Eward Driehuis, Soufian El Yadmani, Olga Gadyatskaya, Yury Zhauniarovich
06 december 2024 - 12:383 minuten leestijdActueelSecurity & Awareness
Pim van der Beek
Pim van der Beek

Onderzoekers uit verschillende landen hebben grootschalige datalekken van vertrouwelijke informatie uit cloudopslagdiensten blootgelegd. Door misconfiguraties van gebruikers van populaire clouddiensten zoals AWS S3, Google Cloud Storage en Azure Blob Storage waren api-sleutels, persoonlijke documenten en medische dossiers publiekelijk toegankelijk.

Het onderzoek, geleid door Soufian El Yadmani, phd-student aan de Universiteit Leiden en oprichter van de Haagse databeveiliger Modat, onthult een zorgwekkend aantal cloudopslagdiensten dat foutief is geconfigureerd waardoor datalekken kunnen ontstaan. In veel gevallen gaat het om gevoelige gegevens die risico’s vormen voor derde partijen, zoals toegang tot databases, bedrijfsapplicaties of zelfs volledige it-infrastructuren.

De studie, waarbij ook de TU Delft en Csirt.Global, betrokken zijn, brengt vooral kwetsbaarheden in de buckets voor cloudopslag aan het licht. Een bucket is een compartiment met beleidsregels die bepalen welke acties kunnen worden uitgevoerd op objecten en data die in die bucket staan en wie ze mag uitvoeren. Het onderzoeksteam zette geavanceerde automatiseringstools in om de enorme hoeveelheid data te analyseren en te filteren en gebruikte daarnaast informatie uit openbare bronnen en gegevens uit de gelekte informatie zelf om de verantwoordelijken op te sporen. Dit bleek een arbeidsintensief proces, dat deels handmatig moest worden uitgevoerd vanwege de complexiteit van de meldingen. Het onderzoek is vooraf goedgekeurd door de ethische commissie van de Universiteit Leiden. De onderzoekers hanteerden strikte richtlijnen om de privacy van betrokkenen te waarborgen.

Landen en sectoren

Via de non-profitorganisatie Csirt.Global zijn de lekken gemeld bij de eigenaren van de cloudopslagdiensten. Van de organisaties die benaderd zijn, heeft circa zestig procent de kwetsbaarheden opgelost. Hoewel sommige bedrijven stilletjes de problemen verholpen, gaven anderen openlijk blijk van waardering. Geen enkele organisatie reageerde negatief op de meldingen, laten de onderzoekers weten.

De meldingen betreffen organisaties in meer dan veertien landen. De landen met de meest gevonden datalekken door configuratiefouten zijn de Verenigde Staten (25 procent), India (6 procent) en Australië (5 procent ). Ook Nederlandse organisaties werden getroffen en delen de veertiende plaats met zes andere landen. De sectoren waar de meeste lekken werden gevonden zijn ict- en techbedrijven, detailhandel en e-commerce, financiële instellingen, onderwijs, media en gezondheidszorg.

Noodzaak voor verbeteringen

Zelfs gerenommeerde organisaties, zoals banken, politiediensten en overheidsinstanties, bleken kwetsbaar. De onderzoekers concluderen dat de beveiliging van cloudopslag drastisch verbeterd moet worden. Ondanks de schaal en complexiteit van het probleem, bieden de positieve reacties op de meldingen hoop, stellen ze. ‘De resultaten tonen aan dat een groeiend aantal organisaties bewust bezig is met het versterken van hun digitale beveiliging.’

De onderzoekers stellen dat de overgrote meerderheid van de datalekken niet plaatsvindt door criminelen die inbreken en datasilo’s binnendringen. ‘Ze treden op vanwege menselijke fouten: verkeerde configuraties, vergissingen en een gebrek aan inspanningen op het gebied van systeembeheer. Dit is vooral duidelijk met de groeiende afhankelijkheid van cloudomgevingen voor het opslaan en hosten van gegevens.‘ Het proces van het vinden en openbaar maken van datalekken in de cloud voelde voor hen soms als “de vloer dweilen met de kraan open”. ‘Het openbaarmakingsproces van de datalekken verliep langzamer dan het aantal nieuwe datalekken dat opdook.’

Het volledige onderzoek is hier beschikbaar.

Meer over

cloudopslagconfiguratie

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Grip op de soevereine cloud

    Van bewustwording naar daadwerkelijke controle. Sleutelrol voor CIO en CFO.

    Computable.nl

    Slim verbonden en veilig georganiseerd

    Waarom connectiviteit en security onlosmakelijk verbonden zijn.

    Computable.nl

    Agentic AI in actie

    De stappen van automatiseren naar écht autonoom werken. Welke toepassingen zijn succesvol?

    Eén reactie op “Enorme datalekken door misconfiguratie cloudopslag”

    1. sfjuocekr schreef:
      6 december 2024 om 19:29

      Het foutief configureren is ook gewoon cultuur binnen de ICT, ze spraken mij altijd aan op het feit dat ik problemen benoemde en uitzocht.

      Maar ik was altijd een betweter of gewoon vervelend, dan sta je vanzelf op straat.

      Je ziet het ook bij de ICT’ers thuis, ze hebben allemaal leuke apparatuur maar het is alleen voor de show. Ik ken bijvoorbeeld geen een ICT’er die thuis aan netwerk afscherming doet ondanks dat hun netwerk apparatuur hiervoor gemaakt is…

      Dat bloedt dus ook door naar de bedrijven waar dit soort mensen werkt en met gemakzucht omgaat met kritieke systemen door een gebrek aan kennis.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Innovatie & Transformatie

    SureSync en Logius genomineerd voor Co...

    SureSync is dit jaar trots op drie nominaties bij de Computable Awards 2025. Eén van de meest opvallende nominaties is...

    Meer persberichten

    Meer lezen

    Overheid

    Nexperia-gate legt zenuw tussen China en Nederland bloot

    Beveiliging security
    Security & Awareness

    BIO2 verankert informatiebeveiliging binnen gehele overheid

    e-mail lost silent drop smishing
    Security & Awareness

    Kort: Bank-smishing x10, Microsoft silent drops lopen spuigaten uit (en meer)

    informatiebeveiliging in de zorg
    Security & Awareness

    Informatiebeveiliging in de zorg: waarom het beter moet

    firewall cybersecurity
    Security & Awareness

    Kort: Nieuwe cybersecurity voor Surf, ai-risico bij gemeenten, firewalls achterhaald (en meer)

    Windows 10
    Cloud & Infrastructuur

    Ondersteuning Windows 10 gestopt; problemen in zicht

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs