تقرير: الفجوة بين مزوّدي السحابة تكشف ضعف قوائم التحقق الأمنية

أظهر مؤشر أمن السحابة لعام 2026 الصادر عن شركة Intruder أن أنماط سوء التهيئة تختلف جذرياً بين AWS وAzure وGoogle Cloud. فقد شملت الدراسة بيانات من 3000 مؤسسة، وخلصت إلى أن ضعف إدارة الهوية والوصول (IAM) وغياب التسجيلات الأمنية (Logging) يمثلان مشكلات شبه شاملة، حيث تؤثر على ما بين 80% و98% من الحسابات بغض النظر عن المزود. لكن الفئات الأخرى تكشف عن فجوات كبيرة:

  • الخدمات المكشوفة: AWS (76%)، Azure (64%)، Google Cloud (8%).
  • الجدران النارية المفرطة السماحية: AWS (83%)، Azure (45%)، Google Cloud (34%).
  • التشفير الضعيف: AWS (49%)، Azure (35%)، Google Cloud (8%).
  • الخدمات غير المهيأة بشكل صحيح: Azure (80%)، AWS (68%)، Google Cloud (37%).

تفسير ذلك أن AWS، باعتبارها المزود الأكبر من حيث تنوع الخدمات، توفر فرصاً أكبر لسوء التهيئة، بينما تتبنى Google Cloud نموذج “المصير المشترك” الذي يفرض إعدادات أكثر أماناً افتراضياً.

أبرز الثغرات في كل منصة
  • AWS:
    • عدم فرض HTTPS على S3 (87%).
    • سياسات IAM تسمح بتصعيد الامتيازات (83%).
    • قواعد ACL مفرطة السماحية (83%).
    • عدم تفعيل VPC Endpoint لـ EC2 (82%).
  • Azure:
    • عدم تفعيل تدوير مفاتيح التخزين (67%).
    • مفاتيح وصول التخزين مفعلة (66%).
    • وصول الشبكة العامة لحسابات التخزين (61%).
    • مستخدمو Entra بلا MFA (55%).
  • Google Cloud:
    • عدم تفعيل OS Login MFA (77%).
    • حسابات خدمات غير مستخدمة (75%).
    • حسابات خدمات مفرطة الصلاحيات (53%).
تأثير حجم المؤسسة

أظهرت الدراسة أن المؤسسات الكبرى أقل عرضة للجدران النارية المفرطة والخدمات المكشوفة، لكنها أكثر عرضة لضعف إدارة الهوية:

  • المؤسسات الصغيرة (أقل من 250 موظفاً): 87% تعاني من ضعف IAM.
  • المؤسسات المتوسطة (251–10K موظف): 95%.
  • المؤسسات الكبرى (10K+ موظف): 98%.

كما أن المؤسسات المتوسطة تستغرق أطول وقت لمعالجة المشكلات (35 يوماً في المتوسط)، مقارنة بـ 8–16 يوماً للمؤسسات الصغيرة و10 أيام للكُبرى.

دلالات للممارسات الأمنية

النتائج تؤكد أن قوائم التحقق الأمنية التقليدية لا تكفي لإدارة بيئات متعددة السحابة. تحتاج الفرق الأمنية إلى منهج موحّد لتقييم الوضع الأمني عبر المزودين، مع الاحتفاظ بالتفاصيل الخاصة بكل منصة لمعالجة الثغرات عملياً. التركيز على إدارة الهوية والتهيئة الصحيحة للخدمات يظل العامل الأكثر حساسية، إذ أن هوية واحدة مفرطة الصلاحيات قد تتجاوز كل الضوابط الأخرى.

محمد طاهر
محمد طاهر
المقالات: 1934

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.