9% del almacenamiento en la nube pública contiene datos sensibles

El reporte 2025 de Tenable identifica malas prácticas en la gestión de identidades y secretos como riesgos clave para empresas en entornos de nube pública.
El reporte 2025 de Tenable identifica malas prácticas en la gestión de identidades y secretos como riesgos clave para empresas en entornos de nube pública.

 


Tenable®, empresa especializada en gestión de la exposición, dio a conocer su 2025 Cloud Security Risk Report, que revela que el 9% del almacenamiento en la nube accesible públicamente alberga datos sensibles, de los cuales el 97% están clasificados como restringidos o confidenciales.

Este tipo de exposición aumenta considerablemente el riesgo de explotación, sobre todo cuando se combinan con errores de configuración o secretos incorporados.

Principales vulnerabilidades detectadas.

El reporte destaca que los entornos en la nube enfrentan riesgos elevados debido a la exposición de datos sensibles, configuraciones incorrectas, vulnerabilidades y la mala gestión de secretos como contraseñas, claves API y credenciales.

Además, ofrece un análisis profundo sobre los principales problemas de seguridad que afectan datos, identidad, cargas de trabajo y recursos de inteligencia artificial, junto con estrategias prácticas para mitigar estos riesgos.

Entre las principales conclusiones del informe se encuentran:

1) Más de la mitad de las organizaciones (54%) almacenan al menos un secreto directamente en las definiciones de tareas de Elastic Container Service (ECS) de Amazon Web Services (AWS), lo que crea una vía directa para ataques. Problemas similares se detectaron en Google Cloud Platform (GCP) Cloud Run (52%) y Microsoft Azure Logic Apps (31%). Además, el 3,5% de todas las instancias de AWS Elastic Compute Cloud (EC2) contienen secretos en datos de usuarios, un riesgo significativo dada la amplia utilización de EC2.

2) La seguridad de las cargas de trabajo en la nube ha mejorado, aunque persiste la llamada “trilogía tóxica en la nube”: una carga de trabajo que es públicamente accesible, críticamente vulnerable y altamente privilegiada. La presencia de esta combinación peligrosa disminuyó del 38% al 29%, pero sigue representando un riesgo importante y frecuente.

3) El uso de proveedores de identidad (IdP) no elimina completamente el riesgo. Aunque el 83% de las organizaciones que usan AWS aplican buenas prácticas en servicios IdP, los permisos excesivos, valores predeterminados permisivos y privilegios permanentes continúan exponiéndolas a amenazas basadas en la identidad.

Ari Eitan, Director de Investigación de Seguridad en la Nube de Tenable, presenta el siguiente análisis:

“A pesar de los incidentes de seguridad que hemos presenciado en los últimos años, las organizaciones siguen dejando activos críticos en la nube, desde datos sensibles hasta secretos, expuestos a través de errores de configuración evitables. El camino para los atacantes suele ser sencillo: explotar el acceso público, robar secretos incorporados o abusar de identidades con privilegios excesivos. Para colmar estas lagunas, los equipos de seguridad necesitan una visibilidad total de sus entornos y la capacidad de priorizar y automatizar la corrección antes de que las amenazas se intensifiquen. La nube exige una gestión de riesgos continua y proactiva, y no parches reactivos”.

Origen y alcance del informe.

El informe se basa en la telemetría recolectada por el equipo de Tenable Cloud Research sobre cargas de trabajo en diversos entornos empresariales y de nube pública, analizados entre octubre de 2024 y marzo de 2025.

Para descargar el informe visite https://www.tenable.com/cyber-exposure/tenable-cloud-security-risk-report-2025

 


Compartir:
Los más leídos

Logo del podcast Entrevistas Exclusivas




RT

Información especializada de Tecnología, Innovación, Ciencia e Investigación global.