Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzending indienen
    • Inzendingen
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Enorme datalekken door misconfiguratie cloudopslag

Vlnr: Onderzoekers Eward Driehuis, Soufian El Yadmani, Olga Gadyatskaya, Yury Zhauniarovich
06 december 2024 - 12:383 minuten leestijdActueelSecurity & Awareness
Pim van der Beek
Pim van der Beek

Onderzoekers uit verschillende landen hebben grootschalige datalekken van vertrouwelijke informatie uit cloudopslagdiensten blootgelegd. Door misconfiguraties van gebruikers van populaire clouddiensten zoals AWS S3, Google Cloud Storage en Azure Blob Storage waren api-sleutels, persoonlijke documenten en medische dossiers publiekelijk toegankelijk.

Het onderzoek, geleid door Soufian El Yadmani, phd-student aan de Universiteit Leiden en oprichter van de Haagse databeveiliger Modat, onthult een zorgwekkend aantal cloudopslagdiensten dat foutief is geconfigureerd waardoor datalekken kunnen ontstaan. In veel gevallen gaat het om gevoelige gegevens die risico’s vormen voor derde partijen, zoals toegang tot databases, bedrijfsapplicaties of zelfs volledige it-infrastructuren.

De studie, waarbij ook de TU Delft en Csirt.Global, betrokken zijn, brengt vooral kwetsbaarheden in de buckets voor cloudopslag aan het licht. Een bucket is een compartiment met beleidsregels die bepalen welke acties kunnen worden uitgevoerd op objecten en data die in die bucket staan en wie ze mag uitvoeren. Het onderzoeksteam zette geavanceerde automatiseringstools in om de enorme hoeveelheid data te analyseren en te filteren en gebruikte daarnaast informatie uit openbare bronnen en gegevens uit de gelekte informatie zelf om de verantwoordelijken op te sporen. Dit bleek een arbeidsintensief proces, dat deels handmatig moest worden uitgevoerd vanwege de complexiteit van de meldingen. Het onderzoek is vooraf goedgekeurd door de ethische commissie van de Universiteit Leiden. De onderzoekers hanteerden strikte richtlijnen om de privacy van betrokkenen te waarborgen.

Landen en sectoren

Via de non-profitorganisatie Csirt.Global zijn de lekken gemeld bij de eigenaren van de cloudopslagdiensten. Van de organisaties die benaderd zijn, heeft circa zestig procent de kwetsbaarheden opgelost. Hoewel sommige bedrijven stilletjes de problemen verholpen, gaven anderen openlijk blijk van waardering. Geen enkele organisatie reageerde negatief op de meldingen, laten de onderzoekers weten.

De meldingen betreffen organisaties in meer dan veertien landen. De landen met de meest gevonden datalekken door configuratiefouten zijn de Verenigde Staten (25 procent), India (6 procent) en Australië (5 procent ). Ook Nederlandse organisaties werden getroffen en delen de veertiende plaats met zes andere landen. De sectoren waar de meeste lekken werden gevonden zijn ict- en techbedrijven, detailhandel en e-commerce, financiële instellingen, onderwijs, media en gezondheidszorg.

Noodzaak voor verbeteringen

Zelfs gerenommeerde organisaties, zoals banken, politiediensten en overheidsinstanties, bleken kwetsbaar. De onderzoekers concluderen dat de beveiliging van cloudopslag drastisch verbeterd moet worden. Ondanks de schaal en complexiteit van het probleem, bieden de positieve reacties op de meldingen hoop, stellen ze. ‘De resultaten tonen aan dat een groeiend aantal organisaties bewust bezig is met het versterken van hun digitale beveiliging.’

De onderzoekers stellen dat de overgrote meerderheid van de datalekken niet plaatsvindt door criminelen die inbreken en datasilo’s binnendringen. ‘Ze treden op vanwege menselijke fouten: verkeerde configuraties, vergissingen en een gebrek aan inspanningen op het gebied van systeembeheer. Dit is vooral duidelijk met de groeiende afhankelijkheid van cloudomgevingen voor het opslaan en hosten van gegevens.‘ Het proces van het vinden en openbaar maken van datalekken in de cloud voelde voor hen soms als “de vloer dweilen met de kraan open”. ‘Het openbaarmakingsproces van de datalekken verliep langzamer dan het aantal nieuwe datalekken dat opdook.’

Het volledige onderzoek is hier beschikbaar.

Meer over

cloudopslagconfiguratie

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Hoe raakt NIS2 ook jouw bedrijf?

    De nieuwe cyberregels voor het MKB in aantocht

    Computable.nl

    Soevereine cloud: regie behouden

    Hoe krijg je grip op data, compliance en continuïteit in een geopolitieke realiteit

    Computable.nl

    Agentic AI in de praktijk

    Hoe autonome AI werkprocessen fundamenteel verandert

    Eén reactie op “Enorme datalekken door misconfiguratie cloudopslag”

    1. sfjuocekr schreef:
      6 december 2024 om 19:29

      Het foutief configureren is ook gewoon cultuur binnen de ICT, ze spraken mij altijd aan op het feit dat ik problemen benoemde en uitzocht.

      Maar ik was altijd een betweter of gewoon vervelend, dan sta je vanzelf op straat.

      Je ziet het ook bij de ICT’ers thuis, ze hebben allemaal leuke apparatuur maar het is alleen voor de show. Ik ken bijvoorbeeld geen een ICT’er die thuis aan netwerk afscherming doet ondanks dat hun netwerk apparatuur hiervoor gemaakt is…

      Dat bloedt dus ook door naar de bedrijven waar dit soort mensen werkt en met gemakzucht omgaat met kritieke systemen door een gebrek aan kennis.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Meer lezen

    Security & Awareness

    Kort: Cybersecurity Innovation Fund een succes, ai stimuleert containergebruik (en meer)

    Overheid

    Den Haag koopt voormalig Aegon-hoofdkantoor voor House of Cyber

    Security & Awareness

    Cyberverzekeraar Stoïk ziet claimfrequentie met 150% stijgen in één jaar

    Security & Awareness

    Kort: ProRail beveiligt spoor zee met Genetec, Databricks wil in Amsterdam naar 1000 employees (en meer)

    Security & Awareness

    MWC26: Fraude-explosie dwingt telecomsector tot harde veiligheidsaanpak

    Overheid

    Gemeenten werken aan nieuwe massaovereenkomst met Microsoft

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs