Een recent onderzoek van IT-bedrijf Vooruit heeft blootgelegd dat wereldwijd duizenden cloudopslaglocaties – zogeheten ‘buckets’ in Amazon S3, Google Cloud Storage en Azure Blob – verkeerd zijn geconfigureerd. Hierdoor liggen gevoelige documenten onbeschermd op internet, toegankelijk voor iedereen met een standaardbrowser.
Securityspecialisten van Vooruit verbreedden hun Threat Intelligence-monitoring, die normaal wordt ingezet om klantgegevens te bewaken, om te onderzoeken hoeveel andere data openbaar te vinden was. Binnen twee uur stuitte het team op paspoorten uit meer dan 75 landen, aangevuld met identiteitskaarten, geboorteaktes, medische dossiers, bankafschriften en adresbewijzen. Sommige opslaglocaties bleken zelfs beschrijfbaar, wat betekent dat kwaadwillenden niet alleen data konden downloaden, maar ook aanpassen. Al deze informatie stond onbeschermd in buckets van alle grote aanbieders.
Volgens Earth Grob, Cybersecurity Business Unit Manager bij Vooruit, gaat het gevaar veel verder dan een traditioneel datalek. “In het tijdperk van AI zijn deze gegevens een goudmijn voor identiteitsfraude, deepfakes en synthetische identiteiten,” zegt Grob. Met geavanceerde AI-technieken zoals morphing en deepfakevideo’s kunnen foto’s en documenten worden gemanipuleerd tot geloofwaardige live-interacties, waarmee digitale en fysieke verificatiesystemen zijn te omzeilen. Dat maakt de risico’s breed en diepgaand. Behalve financiële fraude kunnen de gegevens ook worden ingezet om verkiezingsregistraties te manipuleren, valse kredietaanvragen te doen of toegang te krijgen tot overheidsdiensten.
Een van de meest zorgwekkende bevindingen is dat voor toegang tot de blootgestelde bestanden geen technische expertise vereist is. Iedereen die weet waar hij moet zoeken, kan met een gewone webbrowser de bestanden openen en downloaden. Dat vergroot de kans dat de data in verkeerde handen belandt.
Aanbevelingen voor organisaties
Vooruit benadrukt dat beveiliging van cloudopslag een structureel onderdeel moet zijn van de bedrijfsvoering. Het bedrijf adviseert om:
• Buckets standaard op ‘private’ te zetten.
• Identity and Access Management (IAM) toe te passen volgens het least-privilege-principe.
• Regelmatig te controleren op onbedoelde blootstelling via monitoringtools.
“Preventie moet een vast onderdeel van de bedrijfscultuur zijn, niet een eenmalige technische checklist,” aldus Grob.
Het rapport Pandora’s Bucket, waarin Vooruit voorbeelden en preventietips deelt, is het eerste deel in een serie waarin het bedrijf verder ingaat op de gevaren van verkeerd ingerichte cloudomgevingen. In de volgende delen wil het bedrijf inzoomen op specifieke dreigingen, zoals het misbruik van open data in combinatie met AI, en hoe organisaties hiertegen effectieve maatregelen kunnen treffen.
