Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzendingen
    • De jury en experts
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Enorme datalekken door misconfiguratie cloudopslag

Vlnr: Onderzoekers Eward Driehuis, Soufian El Yadmani, Olga Gadyatskaya, Yury Zhauniarovich
06 december 2024 - 12:383 minuten leestijdActueelSecurity & Awareness
Pim van der Beek
Pim van der Beek

Onderzoekers uit verschillende landen hebben grootschalige datalekken van vertrouwelijke informatie uit cloudopslagdiensten blootgelegd. Door misconfiguraties van gebruikers van populaire clouddiensten zoals AWS S3, Google Cloud Storage en Azure Blob Storage waren api-sleutels, persoonlijke documenten en medische dossiers publiekelijk toegankelijk.

Het onderzoek, geleid door Soufian El Yadmani, phd-student aan de Universiteit Leiden en oprichter van de Haagse databeveiliger Modat, onthult een zorgwekkend aantal cloudopslagdiensten dat foutief is geconfigureerd waardoor datalekken kunnen ontstaan. In veel gevallen gaat het om gevoelige gegevens die risico’s vormen voor derde partijen, zoals toegang tot databases, bedrijfsapplicaties of zelfs volledige it-infrastructuren.

De studie, waarbij ook de TU Delft en Csirt.Global, betrokken zijn, brengt vooral kwetsbaarheden in de buckets voor cloudopslag aan het licht. Een bucket is een compartiment met beleidsregels die bepalen welke acties kunnen worden uitgevoerd op objecten en data die in die bucket staan en wie ze mag uitvoeren. Het onderzoeksteam zette geavanceerde automatiseringstools in om de enorme hoeveelheid data te analyseren en te filteren en gebruikte daarnaast informatie uit openbare bronnen en gegevens uit de gelekte informatie zelf om de verantwoordelijken op te sporen. Dit bleek een arbeidsintensief proces, dat deels handmatig moest worden uitgevoerd vanwege de complexiteit van de meldingen. Het onderzoek is vooraf goedgekeurd door de ethische commissie van de Universiteit Leiden. De onderzoekers hanteerden strikte richtlijnen om de privacy van betrokkenen te waarborgen.

Landen en sectoren

Via de non-profitorganisatie Csirt.Global zijn de lekken gemeld bij de eigenaren van de cloudopslagdiensten. Van de organisaties die benaderd zijn, heeft circa zestig procent de kwetsbaarheden opgelost. Hoewel sommige bedrijven stilletjes de problemen verholpen, gaven anderen openlijk blijk van waardering. Geen enkele organisatie reageerde negatief op de meldingen, laten de onderzoekers weten.

De meldingen betreffen organisaties in meer dan veertien landen. De landen met de meest gevonden datalekken door configuratiefouten zijn de Verenigde Staten (25 procent), India (6 procent) en Australië (5 procent ). Ook Nederlandse organisaties werden getroffen en delen de veertiende plaats met zes andere landen. De sectoren waar de meeste lekken werden gevonden zijn ict- en techbedrijven, detailhandel en e-commerce, financiële instellingen, onderwijs, media en gezondheidszorg.

Noodzaak voor verbeteringen

Zelfs gerenommeerde organisaties, zoals banken, politiediensten en overheidsinstanties, bleken kwetsbaar. De onderzoekers concluderen dat de beveiliging van cloudopslag drastisch verbeterd moet worden. Ondanks de schaal en complexiteit van het probleem, bieden de positieve reacties op de meldingen hoop, stellen ze. ‘De resultaten tonen aan dat een groeiend aantal organisaties bewust bezig is met het versterken van hun digitale beveiliging.’

De onderzoekers stellen dat de overgrote meerderheid van de datalekken niet plaatsvindt door criminelen die inbreken en datasilo’s binnendringen. ‘Ze treden op vanwege menselijke fouten: verkeerde configuraties, vergissingen en een gebrek aan inspanningen op het gebied van systeembeheer. Dit is vooral duidelijk met de groeiende afhankelijkheid van cloudomgevingen voor het opslaan en hosten van gegevens.‘ Het proces van het vinden en openbaar maken van datalekken in de cloud voelde voor hen soms als “de vloer dweilen met de kraan open”. ‘Het openbaarmakingsproces van de datalekken verliep langzamer dan het aantal nieuwe datalekken dat opdook.’

Het volledige onderzoek is hier beschikbaar.

Meer over

Cloud BackupIT beheer

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Regelgeving en zorgplicht helpen organisaties om succesvol en veilig te zijn

    Hoe helpen regelgeving en zorgplicht organisaties om succesvol en veilig te zijn?

    Computable.nl

    Digitalisering die zorg versterkt

    Hoe is de zorg voorbereid op de toekomst, met een hoofdrol voor cloud en connectiviteit?

    Computable.nl

    Actuele cyberdreigingen in kaart gebracht

    Een uitgebreid threat report (2026) met trends, tactieken en risico’s voor complexe IT-omgevingen

    Eén reactie op “Enorme datalekken door misconfiguratie cloudopslag”

    1. sfjuocekr schreef:
      6 december 2024 om 19:29

      Het foutief configureren is ook gewoon cultuur binnen de ICT, ze spraken mij altijd aan op het feit dat ik problemen benoemde en uitzocht.

      Maar ik was altijd een betweter of gewoon vervelend, dan sta je vanzelf op straat.

      Je ziet het ook bij de ICT’ers thuis, ze hebben allemaal leuke apparatuur maar het is alleen voor de show. Ik ken bijvoorbeeld geen een ICT’er die thuis aan netwerk afscherming doet ondanks dat hun netwerk apparatuur hiervoor gemaakt is…

      Dat bloedt dus ook door naar de bedrijven waar dit soort mensen werkt en met gemakzucht omgaat met kritieke systemen door een gebrek aan kennis.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Awards-inzendingen

    Pijl naar rechts icoon

    Cegeka

    Ammar Alkhatib (Cyber Security Advisor, Cegeka)
    Pijl naar rechts icoon

    Prometheus Informatics B.V.

    Duurzamer, veiliger én voordeliger rijden bij Bouw Logistics Services (Bouw Logistics Services en Prometheus Informatics)
    Pijl naar rechts icoon

    Prometheus Informatics B.V.

    Sturen op duurzaamheidsdoelstellingen bij Rabelink Logistics (Rabelink Logistics en Prometheus Informatics)
    Pijl naar rechts icoon

    Searoutes

    CO₂-transparantie voor digitale freight forwarding bij Shypple (Shypple en Searoutes)
    Pijl naar rechts icoon

    INNO-WAY Rabotics

    Verkoopstijgingen behaald van 100% op geselecteerde producten en meer klanten geholpen bij Gamma (GAMMA en INNO-WAY)
    Alle inzendingen
    Pijl naar rechts icoon

    Populaire berichten

    Meer artikelen

    Meer lezen

    shutterstock_2726036819 Ivan Marc
    Security & Awareness

    Kort: Sensire koopt Dyzle, Privacy First waarschuwt voor digitaal ID (en meer)

    cloudsoevereiniteit EU
    Cloud & Infrastructuur

    Techwereld vrij positief over Europese pakket voor digitale soevereiniteit

    Financiële dienstverlening

    ING en Worldline voeren eerste Europese agentic betaling in productie uit

    Security & Awareness

    De Cloud Act en digitale soe­ve­rei­ni­teit ontrafelt

    Security & Awareness

    Spoelstra Spreekt: Geen gezicht

    Cloud & Infrastructuur

    Vier oorzaken van iot-storingen en hoe je de risico’s kunt beperken

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs