Bản danh sách kiểm tra an ninh đám mây không hoạt động như bạn nghĩ

Việc quản lý an ninh trên nhiều nhà cung cấp đám mây vốn đã khó khăn, nhưng mỗi nhà cung cấp lại có những lỗi bảo mật khác nhau. Trong Chỉ số An ninh Đám mây 2026, Intruder đã phân tích dữ liệu cấu hình sai từ 3.000 tổ chức trên AWS, Azure và Google Cloud và nhận thấy rằng hồ sơ rủi ro giữa các nhà cung cấp gần như không có điểm chung. Dưới đây là những gì dữ liệu cho thấy.
Cloud Security Misconfiguration Analysis

Nếu việc quản lý an ninh trên nhiều nhà cung cấp đám mây vốn đã khó khăn, thì thực tế mỗi nhà cung cấp lại có những lỗi bảo mật khác nhau. Trong báo cáo 2026 Cloud Security Index, Intruder đã phân tích dữ liệu cấu hình sai từ 3.000 tổ chức trên AWS, Azure và Google Cloud và nhận thấy rằng hồ sơ rủi ro giữa các nhà cung cấp gần như không có điểm chung. Dưới đây là những gì dữ liệu cho thấy.

Rủi ro khác nhau như thế nào giữa các nhà cung cấp đám mây

Intruder đã nhóm mọi lỗi cấu hình sai vào một trong sáu danh mục: IAM (Identity and Access Management) yếu, thiếu Logging, dịch vụ cấu hình sai, Firewalls quá lỏng lẻo, dịch vụ bị lộ lọt và Encryption yếu. Đối với mỗi danh mục, họ so sánh số lượng tài khoản có ít nhất một vấn đề trong đó trên ba nhà cung cấp.

Các kiểm soát IAM yếu và thiếu Logging gần như phổ biến ở mọi nơi, ảnh hưởng từ 80% đến 98% tài khoản bất kể nhà cung cấp nào. Bốn danh mục còn lại là nơi có sự khác biệt rõ rệt:

  • Dịch vụ bị lộ lọt (Exposed services): AWS (76%), Azure (64%), Google Cloud (8%)
  • Firewalls lỏng lẻo (Permissive firewalls): AWS (83%), Azure (45%), Google Cloud (34%)
  • Encryption yếu (Weak encryption): AWS (49%), Azure (35%), Google Cloud (8%)
  • Dịch vụ cấu hình sai (Misconfigured services): AWS (68%), Azure (80%), Google Cloud (37%)

Khoảng cách lớn nhất nằm ở các dịch vụ bị lộ lọt, với 76% trên AWS so với 8% trên Google Cloud. Firewalls lỏng lẻo và Encryption yếu cũng theo mô hình tương tự với AWS cao nhất và Google Cloud thấp nhất. Dịch vụ cấu hình sai là ngoại lệ đối với mô hình đó: Azure dẫn đầu với 80%, trong khi Google Cloud thấp nhất ở mức 37%.

Một cách giải thích cho việc AWS dẫn đầu về tỷ lệ phổ biến trong 5 trên 6 danh mục là do đây là nhà cung cấp lớn nhất với phạm vi dịch vụ rộng nhất. Nhiều dịch vụ hơn đồng nghĩa với nhiều tùy chọn cấu hình hơn và nhiều cơ hội để xảy ra lỗi cấu hình hơn.

Google Cloud có tỷ lệ phổ biến thấp nhất trong 5 danh mục - đây cũng là nhà cung cấp cung cấp ít dịch vụ nhất. Tỷ lệ thấp hơn cũng có thể được giải thích bằng cách tiếp cận khác đối với mô hình trách nhiệm chia sẻ, với mô hình Shared Fate cung cấp nhiều cấu hình mặc định an toàn hơn - đặc biệt là xung quanh việc tiếp xúc mạng và Encryption.

Dưới đây là chi tiết các lỗi cấu hình sai thực tế trên từng nền tảng.

AWS: Firewalls và Encryption

Những lỗi mà tài khoản AWS thường mắc phải nhất:

  1. S3 không bắt buộc HTTPS — 87%
  2. Cho phép Ingress lỏng lẻo vào các cổng nhạy cảm (qua ACL) — 84%
  3. Network ACL quá lỏng lẻo — 83%
  4. Chính sách IAM cho phép leo thang đặc quyền (Privilege Escalation) — 83%
  5. VPC Endpoint không được bật cho EC2 — 82%

Các S3 bucket không bắt buộc HTTPS là vấn đề ảnh hưởng đến hầu hết các tài khoản AWS. S3 là một trong những dịch vụ lưu trữ đám mây được sử dụng rộng rãi nhất, và mặc dù các cuộc tấn công Man-in-the-middle nhắm vào nó rất hiếm, nhưng không có lý do gì để để ngỏ giao thức HTTP thông thường.

Các chính sách IAM cho phép leo thang đặc quyền ảnh hưởng đến 83% tài khoản. AWS IAM nổi tiếng là phức tạp, và một chính sách được quản lý trông có vẻ an toàn vẫn có thể cấp các quyền rộng hơn dự kiến. Trong một sự cố gần đây, kẻ tấn công đã đi từ thông tin xác thực bị lộ đến quyền quản trị trong chưa đầy 10 phút, làm ảnh hưởng đến 19 AWS principals.

Azure: Storage và Identity

Các lỗi cấu hình sai phổ biến nhất trên tài khoản Azure:

  1. Không bật xoay vòng Storage Account Key — 67%
  2. Storage Account Access Keys đang được bật — 66%
  3. Storage Account đang bật quyền truy cập mạng công cộng — 61%
  4. Người dùng Entra ID không có MFA — 55%
  5. Trusted Launch không được bật — 45%

Ba vấn đề hàng đầu đều liên quan đến Azure Storage Accounts, nơi thường lưu trữ dữ liệu nhạy cảm như thông tin nhận dạng cá nhân (PII). Cả ba đều ảnh hưởng đến một tỷ lệ tài khoản tương tự nhau, điều này cho thấy rằng khi các tài khoản lưu trữ không được thắt chặt bảo mật, một loạt các biện pháp kiểm soát thường bị thiếu cùng lúc.

Hơn một nửa số tài khoản cũng có người dùng Entra ID mà không có xác thực đa yếu tố (MFA). Điều này đáng lưu ý vì Entra ID quản lý quyền truy cập không chỉ tài nguyên đám mây - nó bao gồm Microsoft 365, các ứng dụng SaaS của bên thứ ba và các hệ thống tại chỗ (on-premises). Vụ vi phạm Midnight Blizzard năm 2024 vào mạng riêng của Microsoft đã bắt đầu bằng một cuộc tấn công Password Spray nhằm vào một tài khoản thử nghiệm cũ không có MFA.

Google Cloud: IAM

Hầu như mọi vấn đề hàng đầu trên Google Cloud đều bắt nguồn từ quản lý danh tính và truy cập (IAM):

  1. Không bật OS Login MFA — 77%
  2. Không bật OS Login — 76%
  3. Service Account không sử dụng — 75%
  4. Service Account quá nhiều quyền — 53%
  5. Cho phép Ingress lỏng lẻo vào các cổng nhạy cảm — 34%

Hơn 3/4 số tài khoản thiếu kiểm soát OS Login, vốn cung cấp một giải pháp thay thế an toàn hơn cho SSH truyền thống.

Quy mô tổ chức làm thay đổi bức tranh như thế nào

Đối với hầu hết các danh mục, tỷ lệ phổ biến giảm xuống khi các tổ chức phát triển lớn hơn. Các doanh nghiệp lớn ít có khả năng để lộ Firewalls lỏng lẻo, dịch vụ bị lộ lọt hoặc Encryption yếu.

Ngoại lệ là IAM. Các kiểm soát IAM yếu ảnh hưởng đến 87% SME (dưới 250 nhân viên), 95% tổ chức tầm trung (251–10.000 nhân viên) và 98% doanh nghiệp lớn (10.000–100.000+ nhân viên). Điều này rất đáng kể vì một danh tính quá nhiều quyền thường là tất cả những gì cần thiết để vượt qua các biện pháp kiểm soát đã được thắt chặt ở những nơi khác.

Các tổ chức tầm trung cũng mất nhiều thời gian nhất để khắc phục các vấn đề đám mây, trung bình là 35 ngày, so với 8-16 ngày đối với các doanh nghiệp nhỏ hơn và 10 ngày đối với các doanh nghiệp lớn. Điều này cho thấy các đội ngũ tầm trung đang quản lý sự phức tạp của đám mây cấp doanh nghiệp mà không có nguồn lực chuyên dụng tương ứng.

Điều này có ý nghĩa gì đối với các đội ngũ an ninh

Đối với các đội ngũ quản lý nhiều nhà cung cấp, phần khó nhất là hiểu rõ rủi ro nào quan trọng nhất trên toàn bộ hệ thống để nguồn lực và thời gian hạn chế được tập trung vào đúng chỗ. Các đội ngũ an ninh cần một cách nhất quán để đánh giá vị thế bảo mật giữa các nhà cung cấp, đồng thời vẫn giữ được chi tiết cụ thể của từng nền tảng để thực sự khắc phục vấn đề.

Báo cáo đầy đủ, bao gồm 10 lỗi cấu hình sai hàng đầu cho mỗi nền tảng và vị thế an ninh đám mây theo quy mô tổ chức, có trong 2026 Cloud Security Index của Intruder.