تقرير: ضعف إدارة الهوية والوصول يطال 98% من بيئات السحابة

تعدد مزودي السحابة يضاعف تعقيد إدارة التكوينات الأمنية في المؤسسات.

تقرير: ضعف إدارة الهوية والوصول يطال 98% من بيئات السحابة
تستغرق مؤسسات السوق المتوسط 35 يوماً لمعالجة ثغرات البيئات السحابية.

كشف تقرير “مؤشر أمان السحابة 2026” الصادر عن شركة Intruder أن ضعف إدارة الهوية والوصول (IAM) يمثل الثغرة الأبرز في بيئات السحابة، حيث يؤثر على نسبة تتراوح بين 80% و98% من الحسابات. 

واستند التقرير، الذي نشر في 11 أغسطس 2026، إلى تحليل بيانات مجهولة المصدر لـ 3,000 عميل للشركة على مدى 12 شهراً حتى يوليو من العام ذاته. وتضمنت أبرز أشكال هذا الضعف وجود أذونات مفرطة وتكوينات غير آمنة، ما يشير إلى اتساع فجوة الحماية في البنى التحتية السحابية. ويعتمد أكثر من ثلثي مؤسسات السوق المتوسط على مزودي سحابة متعددين، ما يضاعف تعقيد إدارة الأمان نتيجة اختلاف الإعدادات بين المنصات.

وأوضح كريس واليس، الرئيس التنفيذي ومؤسس Intruder، أن الافتراض بأن الانتقال إلى السحابة يوفر أماناً افتراضياً هو افتراض غير دقيق، مبيناً أن لكل منصة نقاط ضعفها الخاصة التي تتطلب من فرق الأمان فهمها ومعالجتها.

وتصدرت بيئة AWS معدلات التكوين الخاطئ في خمس من أصل ست فئات أمنية شملها التحليل. وتمثلت أبرز مشاكلها في عدم فرض بروتوكول HTTPS ضمن دلاء S3 بنسبة 87%، يليها السماح بالوصول إلى المنافذ الحساسة بنسبة 84%، ووجود سياسات IAM تتيح تصعيد الامتيازات بنسبة 83%. كما سجلت AWS النسبة الأعلى في الخدمات المكشوفة بـ 76%، وفي جدران الحماية المتساهلة بـ 83%.

وفي بيئة Azure، تركزت التكوينات الخاطئة في حسابات التخزين لتؤثر على ما بين 61% و67% من الحسابات. وتبين أن 55% من حسابات Azure تضم مستخدمي Entra دون تفعيل المصادقة متعددة العوامل (MFA). وبلغت نسبة الخدمات المكشوفة في المنصة 64%، بينما سجلت جدران الحماية المتساهلة نسبة 45%.

أما بيئة Google Cloud، فقد سجلت أدنى معدلات التكوين الخاطئ في أربع فئات، وشملت الخدمات المكشوفة بنسبة 8% فقط، وجدران الحماية المتساهلة بنسبة 34%. ورغم ذلك، افتقرت 75% من حساباتها إلى ضوابط OS Login.

وأظهر التقرير أن فئة ضوابط IAM هي الفئة الوحيدة التي تتفاقم مع نمو حجم المؤسسة. وارتفعت نسبة الضعف من 87% لدى الشركات الصغيرة والمتوسطة إلى 95% في مؤسسات السوق المتوسط، لتصل إلى 98% في المؤسسات الكبيرة، وهو ما يُعزى إلى التعقيد المتزايد في إدارة المستخدمين والأذونات في البيئات الضخمة.

وتباينت أوقات معالجة الثغرات بناء على حجم المؤسسة. تستغرق الشركات الصغيرة بين 8 و16 يوماً، بينما تبلغ فترة المعالجة ذروتها بـ 35 يوماً لدى المؤسسات التي تضم بين 1,000 و5,000 موظف. وتنخفض هذه المدة إلى 19 يوماً في المؤسسات التي يعمل بها بين 5,000 و10,000 موظف، لتصل إلى 10 أيام لدى أكبر المؤسسات. ويفسر التقرير هذا التباين بأن مؤسسات السوق المتوسط تدير بيئات سحابية توازي حجم المؤسسات الكبرى، ولكن دون امتلاك الموارد الأمنية المتخصصة ذاتها.

ويعتمد التقرير على بيانات عملاء شركة تجارية، مما يعني أنه قد لا يعكس حالة جميع المؤسسات بشكل مطلق. وتظهر تباينات طفيفة في النسب بين المصادر الثانوية، حيث يتراوح ضعف IAM منفرداً بين 87% و97% عبر المزودين الثلاثة، في حين يغطي النطاق الأوسع البالغ 80% إلى 98% ضعف IAM مقترناً بمشاكل نقص التسجيل والتنبيه.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى