Lühidalt: Organisatsioonid kaotavad kontrolli SaaS-platvormide õiguste, konfiguratsioonide ja integratsioonide üle, kuna neil puuduvad selleks vajalik nähtavus ja jälgimisvahendid.
Turvameeskondadel puudub ülevaade enamikust nende infrastruktuuris kasutatavatest SaaS-rakendustest, kuigi need sisaldavad ettevõtte jaoks kriitilise tähtsusega andmeid. Probleem ei seisne mitte hooletuses, vaid selles, et kasutatavad tööriistad ei ole sellist tüüpi jälgimiseks üldse loodud.
Tavaliselt hindavad organisatsioonid oma SaaS-rakenduste arvuks 30–50 süsteemi. Tegelikkuses kasutavad nad aga sageli üle 300 sellise rakenduse. AppOmni 2024. aasta uuring toob probleemi veelgi selgemalt esile: 49 protsenti Microsoft 365 kasutavatest organisatsioonidest arvas, et nende rentnikuga on ühendatud vähem kui kümme rakendust, samas kui tegelik keskmine oli üle 1000. Määrav on siinjuures see, et turvameeskondadel on nähtavus vaid umbes kümnendiku nende rakenduste üle. Ülejäänud 90 protsenti — kus asuvad kliendiandmed, lähtekood ja finantsaruanded — jäävad jälgimata. Põhjuseks ei ole teadlikkuse puudumine, vaid asjaolu, et kasutusel olevad tööriistad ei ole sellist kontrolli silmas pidades välja töötatud.
Konkreetsed juhtumid näitavad selle „SaaS-i pimeala” reaalsust: 2023. aasta aprillis paljastas KrebsOnSecurity, et Salesforce’i kogukonnaveebisaidid avaldasid süstemaatiliselt riigiasutuste, pankade ja kindlustusseltside tundlikke andmeid. Põhjuseks ei olnud platvormi turvaauk, vaid külalisjuurdepääsu profiilide vale konfiguratsioon. Autentimata välised kasutajad said API-liidese kaudu ligipääsu andmestikele, mis sisaldasid sotsiaalkindlustusnumbreid, kontoandmeid ja eraisikute aadresse. Potentsiaalselt oli mõjutatud üle 150 000 ettevõtte. Sarnane muster avaldus 2022. aastal GitHubis: ründajad kasutasid Heroku ja Travis CI-lt varastatud OAuth-tokeneid, et laadida alla privaatseid koodihoidlaid. Turvaauk ei olnud GitHubi enda, vaid kolmandate osapoolte integratsiooniprogrammide oma, mille tokenid olid aastaid ilma kontrollita kasutuses.
Eriti kõnekas on 2023. aasta Microsofti juhtum: Microsofti enda tehisintellekti meeskond paljastas 38 terabaiti sisemisi andmeid — privaatvõtmeid, paroole ja üle 30 000 sisemist Teamsi sõnumit — vale konfiguratsiooniga Azure’i juurdepääsutokeni tõttu. Token oli mõeldud ainult ühe treeningandmestiku jaoks, kuid see konfigureeriti liiga laialt. See juhtum näitab selgelt: isegi hästi varustatud organisatsioonid kaotavad kontrolli, kui konfigureerimine toimub ajasurve all, vaikesätted on liiga leebed ja keegi neid hiljem üle ei kontrolli.
CISO-de jaoks on põhiprobleemiks pideva jälgimise puudumine. SaaS Security Posture Management (SSPM) lahendused võiksid siin abiks olla, muutes administraatoriõigused, õiguste andmise, volitatud kolmandate osapoolte rakendused ja konfiguratsioonid läbipaistvaks ning jälgitavaks. Ilma selle nähtavuseta jäävad organisatsioonides kuude ja aastate jooksul avastamata valekonfiguratsioonid — mitte seetõttu, et meeskonnad käituksid hooletult, vaid seetõttu, et nende tööriistad ei kata neid valdkondi.
Allikas: www.csoonline.com · Avaldatud 17. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.