Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
  • Nieuwsbrief

Enorme datalekken door misconfiguratie cloudopslag

Vlnr: Onderzoekers Eward Driehuis, Soufian El Yadmani, Olga Gadyatskaya, Yury Zhauniarovich
06 december 2024 - 12:383 minuten leestijdActueelSecurity & Awareness
Pim van der Beek
Pim van der Beek

Onderzoekers uit verschillende landen hebben grootschalige datalekken van vertrouwelijke informatie uit cloudopslagdiensten blootgelegd. Door misconfiguraties van gebruikers van populaire clouddiensten zoals AWS S3, Google Cloud Storage en Azure Blob Storage waren api-sleutels, persoonlijke documenten en medische dossiers publiekelijk toegankelijk.

Het onderzoek, geleid door Soufian El Yadmani, phd-student aan de Universiteit Leiden en oprichter van de Haagse databeveiliger Modat, onthult een zorgwekkend aantal cloudopslagdiensten dat foutief is geconfigureerd waardoor datalekken kunnen ontstaan. In veel gevallen gaat het om gevoelige gegevens die risico’s vormen voor derde partijen, zoals toegang tot databases, bedrijfsapplicaties of zelfs volledige it-infrastructuren.

De studie, waarbij ook de TU Delft en Csirt.Global, betrokken zijn, brengt vooral kwetsbaarheden in de buckets voor cloudopslag aan het licht. Een bucket is een compartiment met beleidsregels die bepalen welke acties kunnen worden uitgevoerd op objecten en data die in die bucket staan en wie ze mag uitvoeren. Het onderzoeksteam zette geavanceerde automatiseringstools in om de enorme hoeveelheid data te analyseren en te filteren en gebruikte daarnaast informatie uit openbare bronnen en gegevens uit de gelekte informatie zelf om de verantwoordelijken op te sporen. Dit bleek een arbeidsintensief proces, dat deels handmatig moest worden uitgevoerd vanwege de complexiteit van de meldingen. Het onderzoek is vooraf goedgekeurd door de ethische commissie van de Universiteit Leiden. De onderzoekers hanteerden strikte richtlijnen om de privacy van betrokkenen te waarborgen.

Landen en sectoren

Via de non-profitorganisatie Csirt.Global zijn de lekken gemeld bij de eigenaren van de cloudopslagdiensten. Van de organisaties die benaderd zijn, heeft circa zestig procent de kwetsbaarheden opgelost. Hoewel sommige bedrijven stilletjes de problemen verholpen, gaven anderen openlijk blijk van waardering. Geen enkele organisatie reageerde negatief op de meldingen, laten de onderzoekers weten.

De meldingen betreffen organisaties in meer dan veertien landen. De landen met de meest gevonden datalekken door configuratiefouten zijn de Verenigde Staten (25 procent), India (6 procent) en Australië (5 procent ). Ook Nederlandse organisaties werden getroffen en delen de veertiende plaats met zes andere landen. De sectoren waar de meeste lekken werden gevonden zijn ict- en techbedrijven, detailhandel en e-commerce, financiële instellingen, onderwijs, media en gezondheidszorg.

Noodzaak voor verbeteringen

Zelfs gerenommeerde organisaties, zoals banken, politiediensten en overheidsinstanties, bleken kwetsbaar. De onderzoekers concluderen dat de beveiliging van cloudopslag drastisch verbeterd moet worden. Ondanks de schaal en complexiteit van het probleem, bieden de positieve reacties op de meldingen hoop, stellen ze. ‘De resultaten tonen aan dat een groeiend aantal organisaties bewust bezig is met het versterken van hun digitale beveiliging.’

De onderzoekers stellen dat de overgrote meerderheid van de datalekken niet plaatsvindt door criminelen die inbreken en datasilo’s binnendringen. ‘Ze treden op vanwege menselijke fouten: verkeerde configuraties, vergissingen en een gebrek aan inspanningen op het gebied van systeembeheer. Dit is vooral duidelijk met de groeiende afhankelijkheid van cloudomgevingen voor het opslaan en hosten van gegevens.‘ Het proces van het vinden en openbaar maken van datalekken in de cloud voelde voor hen soms als “de vloer dweilen met de kraan open”. ‘Het openbaarmakingsproces van de datalekken verliep langzamer dan het aantal nieuwe datalekken dat opdook.’

Het volledige onderzoek is hier beschikbaar.

Meer over

cloudopslagconfiguratie

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Agentic AI in actie

    De stappen van automatiseren naar écht autonoom werken. Welke toepassingen zijn succesvol?

    Computable.nl

    Kies de juiste virtualisatie-aanpak

    Vergelijk drie krachtige open source-oplossingen: Proxmox, Kubernetes en OpenStack

    Computable.nl

    Beveiliging van AI in de praktijk

    AI is hot, maar de praktijk binnen grote organisaties blijkt weerbarstig. Stop met brandjes blussen; zo schaal en beveilig je met succes.

    Eén reactie op “Enorme datalekken door misconfiguratie cloudopslag”

    1. sfjuocekr schreef:
      6 december 2024 om 19:29

      Het foutief configureren is ook gewoon cultuur binnen de ICT, ze spraken mij altijd aan op het feit dat ik problemen benoemde en uitzocht.

      Maar ik was altijd een betweter of gewoon vervelend, dan sta je vanzelf op straat.

      Je ziet het ook bij de ICT’ers thuis, ze hebben allemaal leuke apparatuur maar het is alleen voor de show. Ik ken bijvoorbeeld geen een ICT’er die thuis aan netwerk afscherming doet ondanks dat hun netwerk apparatuur hiervoor gemaakt is…

      Dat bloedt dus ook door naar de bedrijven waar dit soort mensen werkt en met gemakzucht omgaat met kritieke systemen door een gebrek aan kennis.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    AdvertorialSecurity & Awareness

    Cybersec Netherlands 2025 – Programma...

    Keynotes over cloud, AI en geopolitiek: het programma van Cybersec Netherlands raakt de kern van digitale weerbaarheid

    Meer persberichten

    Meer lezen

    veilig security
    ActueelGovernance & Privacy

    Kort: Liever veilig dan goedkoop, Trump boos op Big Tech, onkraakbare quantumversleuteling (en meer)

    Surveillance
    ActueelSecurity & Awareness

    Defensie bevestigt gebruik van omstreden Palantir-software na jarenlange geheimhouding

    poort poortwachter persoonsgegevens
    AchtergrondSecurity & Awareness

    Bevolkingsonderzoek Nederland: ‘Persoonsgegevens gedeeld volgens wetten en richtlijnen’

    OpinieSecurity & Awareness

    Honderd procent veilig kan niet, honderd procent weerbaar wel

    lek muur dam
    ActueelSecurity & Awareness

    Kort: Claude onthoudt langer, lekken groter, de omgekeerde ai-generatiekloof  (en meer)

    Luuk Danes
    ActueelSecurity & Awareness

    Hoe organisaties vandaag al quantum-safe kunnen worden

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine
    • Topics
    • – Phishing
    • – Ransomware

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs