Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Wiz: a riasztások többsége önmagában nem jelent valódi támadási lehetőséget

2026. augusztus 26. 17:01Forrás: Wiz
Wiz: a riasztások többsége önmagában nem jelent valódi támadási lehetőséget
Kép: Wiz

A magas súlyosságú felhőbiztonsági riasztások több mint fele nem jelent önmagában valódi támadási útvonalat a Wiz Research szerint. A vállalat 2026-os jelentése a külső elérhetőséget, a jogosultságokat és az érzékeny adatokhoz való hozzáférést emeli ki a kockázatok rangsorolásának alapjaként.

A lényeg röviden
  • A sérülékenységek nyilvánosságra kerülése és kihasználása közti átlagos idő 21,5 napra csökkent.
  • A környezeti elemzés négy kockázati kategóriában a kezdeti riasztások több mint felét kiszűrte.
  • A megfigyelt felhőkörnyezetek 30 százalékában volt külsőleg elérhető gép nagy hatású oldalirányú mozgási útvonalon.
  • A szoftveres távoli kódfuttatási sérülékenységek a megfigyelt megállapítások 9 százalékát tették ki.
  • A Wiz egy 13 szintű, kontextuson alapuló kockázati rangsorolási modellt ismertet.

Gyorsabban válik fegyverré egy sérülékenység

A Wiz Research 2026. augusztus 26-án tette közzé The State of Cloud Security Risk 2026 című jelentését. A kutatás szerint a felhőkörnyezetek bővülésével párhuzamosan nő a támadási felület, miközben egyre rövidebb idő áll a védekezők rendelkezésére.

A biztonsági eszközök több ezer követett szoftverterméken keresztül nagy mennyiségű riasztást állítanak elő. Ezzel egy időben felgyorsult a sérülékenységek támadásokban való felhasználása. A Wiz által idézett ZeroDayClock-adatok szerint a sérülékenység nyilvánosságra kerülése és a tényleges, interneten megfigyelhető kihasználás között átlagosan több mint két év telt el korábban. Ez az időablak mára 21,5 napra csökkent.

A jelentés szerint ilyen környezetben önmagában a gyors reagálás nem elég. A védekezőknek azokat a kitettségeket kell megtalálniuk és megszüntetniük, amelyekből a támadó számára tényleges támadási útvonal állhat össze.

A környezeti kontextus kiszűri a zaj jelentős részét

A Wiz Research vállalati környezetek magas prioritású riasztásait vizsgálta a kritikus kockázati feltételek alkalmazása előtt és után. Ezek között szerepelt a külső elérhetőség, a veszélyes jogosultságkombinációk, valamint az érzékeny adatokhoz való hozzáférés.

A kutatás négy fő kockázati kategóriában arra jutott, hogy a környezeti elemzés a kezdeti megállapítások több mint felét kiszűrte. A Wiz szerint a magas súlyosságú riasztások többsége elszigetelten jelenik meg. Ha nincs hozzájuk külső internetes kitettség, oldalirányú mozgási lehetőség vagy közeli, magas jogosultságú IAM-szerep, az önmagában fennálló hiba ritkán biztosít életképes támadási útvonalat.

A jelentés ezért a különálló súlyossági pontszámok helyett a teljes, kihasználható támadási útvonalak vizsgálatát javasolja. Ez alapján a biztonsági csapatok a javítási feladatokat azokra a megállapításokra összpontosíthatják, amelyek tényleges vállalati kockázatot jelentenek.

A belépési pontnál fontosabb, mihez férhet hozzá a támadó

A modern felhőarchitektúrákban a Wiz szerint önmagában a periméter védelme már nem elég. A vállalat megfigyelései alapján a felhőkörnyezetek 30 százalékában található legalább egy külsőleg elérhető gép, amely nagy hatású oldalirányú mozgási útvonalakhoz kapcsolódik.

A jelentés szerint a behatolás súlyosságát nem feltétlenül az első belépési pont határozza meg, hanem az, hogy a támadó milyen jogosultságokat örökölhet, milyen erőforrásokhoz férhet hozzá, és merre tud továbblépni. A megfigyelt megállapítások mindössze 9 százalékát tették ki a szoftveres távoli kódfuttatási sérülékenységek.

Ez a Wiz értelmezésében azt jelenti, hogy a gyakorlati kihasználhatóságot inkább a nyitott hozzáférési utak, a hitelesítő adatok és a titkok határozzák meg. Egy külsőleg elérhető eszköz akkor válik valódi válsággá, ha további elérhetőséggel és jogosultságokkal együtt az egész környezet kompromittálásához vezető út részévé válik.

A kockázat néhány technológiára és kitettségre koncentrálódik

A Wiz szerint a kihasználható kockázat nem egyenletesen oszlik el a modern felhőkörnyezetekben. A technológiák egy kis része a kritikus, fegyverként használt kihasználások túlnyomó többségéhez kapcsolódik.

A jelentés következtetése szerint a széles körű, rangsorolás nélküli javítási kampányok csökkenő biztonsági hozamot eredményeznek. A védekezők nagyobb hatást érhetnek el, ha a magas hatású technológiákra és a már fegyveresített kitettségekre összpontosítanak.

A Wiz a teljes jelentésben átfogó adatkészletet, behatolási összehasonlításokat és egy 13 szintű, kontextuson alapuló kockázati rangsorolási modellt mutat be. A vállalat szerint ez a megközelítés a hozzáférés és a jogosultságok veszélyes metszéspontjainak azonosítását célozza, még azelőtt, hogy azok nagy hatású támadási útvonallá válnának.

Kövesd az AI Hírek oldalát a FacebookonA legfontosabb MI-hírek magyarul, rögtön a megjelenés után a hírfolyamodban.Követem

Kapcsolódó hírek

Az Enkrypt AI a ChatGPT Enterprise kockázatainak vizsgálatát segíti
Biztonság és etika2026. október 1. 17:11

Az Enkrypt AI a ChatGPT Enterprise kockázatainak vizsgálatát segíti

Az Anaconda által bemutatott Enkrypt AI az OpenAI Compliance API-hoz kapcsolódva vizsgálja a ChatGPT Enterprise munkaterületeinek aktivitását. A szolgáltatás utólag…

Az Enkrypt AI a ChatGPT Enterprise kockázatait vizsgálja
Biztonság és etika2026. október 1. 17:11

Az Enkrypt AI a ChatGPT Enterprise kockázatait vizsgálja

Az Enkrypt AI az OpenAI Compliance API-hoz kapcsolódva vizsgálja a ChatGPT Enterprise munkaterületeinek tevékenységét. A szolgáltatás utólag, ütemezett ellenőrzésekkel…

A Wiz Blue Agent egy AWS- és GitHub-támadási láncot tárt fel
Biztonság és etika2026. szeptember 29. 14:42

A Wiz Blue Agent egy AWS- és GitHub-támadási láncot tárt fel

A Wiz szerint autonóm biztonsági nyomozója egyetlen VPN-riasztásból kiindulva teljes támadási láncot tárt fel AWS- és GitHub-környezetben. A vizsgálat kompromittált…