Τερματίστε ένα instance EC2 και ο δίσκος root φεύγει μαζί του. Κάθε volume που προσαρτήθηκε μετά την εκκίνηση μένει πίσω, και η AWS τεκμηριώνει την προεπιλογή καθαρά: το DeleteOnTermination είναι true για το volume root και false για τα προσαρτημένα volumes. Κανείς δεν το επέλεξε αυτό για την υποδομή σας· είναι αυτό που κάνει ο λογαριασμός όταν η ερώτηση δεν τίθεται ποτέ. Οι μηχανικοί σας δεν ήταν απρόσεκτοι. Η υποδομή σας είναι μεγαλύτερη από την τεκμηρίωσή σας γιατί οι προεπιλογές κάθονται στην πλευρά των υπολειμμάτων.
Μια απογραφή πόρων cloud φτιαγμένη από μνήμης θα είναι πάντα υποσύνολο αυτού που τρέχει και χρεώνει. Το State of the Cloud Report 2026 της Flexera, που δημοσιεύτηκε στις 18 Μαρτίου 2026 από 753 υπεύθυνους λήψης αποφάσεων για το cloud, τοποθέτησε τη σπαταλημένη δαπάνη cloud στο 29 τοις εκατό, την πρώτη αύξηση σε πέντε χρόνια. Αυτό αρχειοθετείται ως οικονομικός αριθμός. Η εκδοχή του σε θέματα ασφάλειας είναι χειρότερη: ένα μηχάνημα που κανείς δεν θυμάται ότι νοίκιασε είναι ένα μηχάνημα που κανείς δεν ενημερώνει. Εξακολουθεί να κρατά το credential που του δόθηκε, εξακολουθεί να απαντά σε μια θύρα, και βρίσκεται εκτός του εύρους του επόμενου penetration test σας, γιατί η κλήση καθορισμού του εύρους δούλεψε από την ίδια λίστα με εσάς.
Από πού προέρχονται πραγματικά οι ορφανοί πόροι cloud
Ο μηχανικός που έφυγε είναι το καθαρότερο παράδειγμα. Κάποιος έστησε ένα proof of concept σε μια περιοχή που η ομάδα κατά τα άλλα δεν χρησιμοποιεί, το έδειξε σε demo, και έφυγε δεκαοκτώ μήνες αργότερα. Το instance εξακολουθεί να τρέχει και δεν βρίσκεται στο Terraform κανενός. Δίπλα του κάθεται ο δεύτερος λογαριασμός: ένα project που έπρεπε να κινηθεί γρηγορότερα από τις προμήθειες, ανοιγμένο σε προσωπική κάρτα, που δεν επανενσωματώθηκε ποτέ. Η Cisco τοποθετεί το ποσοστό των εργαζομένων που χρησιμοποιούν μη εγκεκριμένη τεχνολογία στο 80 τοις εκατό. Η Gartner διαπίστωσε ότι το 41 τοις εκατό απέκτησε, τροποποίησε ή δημιούργησε τεχνολογία εκτός της ορατότητας του IT το 2022, και τοποθετεί το 38 τοις εκατό των αγορών τεχνολογίας σε επικεφαλής επιχειρησιακών μονάδων και όχι στο IT.
Τα υπόλοιπα είναι μηχανικά. Το autoscaling ανέβασε την κλίμακα για μια κυκλοφορία και η πολιτική καθόδου δεν γράφτηκε ποτέ τόσο επιθετικά όσο η πολιτική ανόδου, οπότε μια ομάδα που θα έπρεπε να κάθεται στα τέσσερα κάθεται στα έντεκα. Ένας load balancer επιβιώνει της υπηρεσίας που εξυπηρετούσε. Τα snapshots τρέχουν σε ένα πρόγραμμα που κάποιος όρισε το 2022 χωρίς λήξη. Και κάπου στις περισσότερες υποδομές ένα περιβάλλον staging έγινε παραγωγή κατά λάθος, γιατί μια ενσωμάτωση πελάτη στράφηκε μία φορά προς αυτό και κανείς δεν ήθελε να είναι εκείνος που θα το έκλεινε.
Ένα άγνωστο μηχάνημα είναι ένα μη ενημερωμένο μηχάνημα
Το DBIR 2026 της Verizon, που δημοσιεύτηκε στις 20 Μαΐου 2026, διαπίστωσε ότι η εκμετάλλευση ευπαθειών είχε γίνει ο πιο συνηθισμένος μεμονωμένος φορέας αρχικής πρόσβασης, στο 31 τοις εκατό των παραβιάσεων, από 20 τοις εκατό τον προηγούμενο χρόνο. Τοποθετεί τον διάμεσο χρόνο αποκατάστασης μιας γνωστά εκμεταλλευόμενης ευπάθειας στις 43 ημέρες, από 32, και βρίσκει ότι μόνο το 26 τοις εκατό των ευπαθειών στη λίστα γνωστά εκμεταλλευόμενων της CISA αποκαταστάθηκε ποτέ πλήρως. Αυτά τα νούμερα περιγράφουν τα μηχανήματα για τα οποία ξέρετε. Για τα υπόλοιπα ο χρόνος αποκατάστασης είναι ποτέ.
Ένα instance που προηγείται των εργαλείων ενημέρωσής σας εξακολουθεί επίσης να κρατά όποιο credential του δόθηκε την πρώτη του ημέρα. Το State of Cloud Security 2025 της Datadog διαπίστωσε ότι το 59 τοις εκατό των χρηστών AWS IAM έχουν ενεργό access key παλαιότερο του ενός έτους, το ένα τέταρτο όλων των κλειδιών παλαιότερο των τριών ετών και ένα στα δέκα παλαιότερο των πέντε. Το Cloud Security Report 2026 από τους Cybersecurity Insiders και τη Fortinet, βασισμένο σε 1.163 επαγγελματίες IT και ασφάλειας, δείχνει το 69 τοις εκατό να κατονομάζει τον πολλαπλασιασμό εργαλείων και τα κενά ορατότητας ως τον κυριότερο παράγοντα που περιορίζει την ασφάλεια cloud τους. Το ξεχασμένο μηχάνημα είναι εκεί όπου συναντιούνται αυτά τα δύο ευρήματα.
Πώς μοιάζει η αδρανής δαπάνη cloud γραμμή προς γραμμή
Από την 1 Φεβρουαρίου 2024 η AWS χρεώνει 0,005 δολάρια την ώρα για κάθε δημόσια διεύθυνση IPv4, προσαρτημένη ή όχι, περίπου 43 δολάρια τον χρόνο για μια διεύθυνση που δεν κάνει τίποτα. Ένας Application Load Balancer στο US East (N. Virginia) κοστίζει 0,0225 δολάρια την ώρα, περίπου 16,43 δολάρια τον μήνα, χρεωμένος είτε δρομολογεί έστω ένα αίτημα είτε όχι. Μεμονωμένα αυτά είναι σφάλματα στρογγυλοποίησης, και γι' αυτό επιβιώνουν: καμία γραμμή δεν είναι αρκετά μεγάλη ώστε να ανοίξει κανείς ένα ticket, και μια μεσαίου μεγέθους υποδομή κουβαλά εκατοντάδες από αυτές. Τα βαρύτερα χρήματα βρίσκονται σε πόρους που τρέχουν σωστά και δεν κάνουν τίποτα. Το State of Cloud Costs 2024 της Datadog διαπίστωσε ότι το 83 τοις εκατό του κόστους των containers συνδέεται με αδρανείς πόρους: το 54 τοις εκατό της δαπάνης containers είναι αδράνεια cluster, υποδομή που έγινε provisioning και πάνω στην οποία δεν προγραμματίστηκε ποτέ τίποτα, και το 29 τοις εκατό είναι αδράνεια workload, αιτήματα πόρων μεγαλύτερα από όσα χρειάζονται τα workloads.
Τρέχοντας ανακάλυψη σε λογαριασμούς που δεν ανοίξατε εσείς
Ξεκινήστε από τα χρήματα και την ταυτότητα, όχι από τις κονσόλες. Κάθε λογαριασμός είναι συνδεδεμένος με ένα μέσο πληρωμής, οπότε δώδεκα μήνες αντιγράφων κάρτας και τραπεζικών κινήσεων είναι καλύτερη πηγή ανακάλυψης από οποιοδήποτε API παρόχου· μετά από αυτό ο πάροχος ταυτότητάς σας και οι ζώνες DNS σας, γιατί ένας λογαριασμός που κανείς δεν θυμάται εξακολουθεί να επιλύει ένα όνομα που κάποιος καταχώρησε.
Μέσα σε έναν λογαριασμό τα εργαλεία του παρόχου βοηθούν και ταυτόχρονα ψεύδονται δι' αποσιωπήσεως. Το AWS Resource Explorer χτίζει ένα ευρετήριο ανά Region, επιτρέπει ακριβώς ένα, και χρειάζεται ένα προαγμένο σε aggregator πριν λειτουργήσει καθόλου η αναζήτηση μεταξύ Regions, οπότε ένα Region που δεν ευρετηριάσατε ποτέ δεν συνεισφέρει τίποτα σε αποτελέσματα που δείχνουν πλήρη. Οι πόροι με tags εμφανίζονται σε λεπτά και οι πόροι χωρίς tags παίρνουν έως δύο ώρες ή περισσότερο, οπότε οι λιγότερο τεκμηριωμένοι πόροι είναι οι πιο αργοί στο να εμφανιστούν. Τρέξτε το δύο φορές, με μια μέρα διαφορά, πριν το πιστέψετε.
Ανάμεσα σε παρόχους, η συγχώνευση είναι η δουλειά, και με το χέρι δεν τελειώνει ποτέ, γιατί κάθε εξαγωγή έχει τη δική της αντίληψη για το τι μετράει ως πόρος και καμία δεν ονομάζει τις περιοχές όπως η άλλη. Η Sencai κάνει αυτή τη συγχώνευση ως το ίδιο το προϊόν: συνδέετε έναν λογαριασμό με οριοθετημένα credentials και τα υπάρχοντα instances, δίκτυα, storage και DNS του φτάνουν σε μία λίστα, δίπλα στα μηχανήματα των δικών σας racks που μπορεί να φτάσει ένας host agent, χωρίς τίποτα από αυτά να μεταναστεύσει ή να ξαναχτιστεί. Η προαγωγή σε διαχείριση γίνεται ένας πόρος τη φορά, οπότε το να βλέπετε κάτι δεν σημαίνει ότι συμφωνείτε να το λειτουργείτε.
Διαλογή κατά ακτίνα επίπτωσης, όχι κατά μηνιαίο κόστος
Το πρώτο πέρασμα επιστρέφει περισσότερα απ' όσα μπορεί να χειριστεί οποιαδήποτε ομάδα. Ένα φύλλο με κάπου χίλια ευρήματα ταξινομημένα κατά μηνιαίο κόστος βάζει έναν δίσκο 9 δολαρίων πάνω από ένα instance εκτεθειμένο στο διαδίκτυο που κρατά ένα access key τριών ετών. Το State of Cloud Risk 2026 της Wiz διαπίστωσε ότι μόνο το 9 τοις εκατό των ευρημάτων είναι απομακρυσμένη εκτέλεση κώδικα· τα ζητήματα έκθεσης και πρόσβασης κυριαρχούν σε ό,τι γίνεται περιστατικό. Ταξινομήστε αντ' αυτού κατά το τι κερδίζει ένας επιτιθέμενος: πρώτα οτιδήποτε είναι προσβάσιμο από το διαδίκτυο και κρατά credential, μετά οτιδήποτε κρατά δεδομένα, μετά τα κλειδιά και οι ρόλοι που ανήκουν σε αδιεκδίκητους πόρους. Οι μη προσαρτημένες διευθύνσεις και οι αδρανείς load balancers πάνε τελευταίοι, όσο εύκολο κι αν είναι να διορθωθούν. Το να κάνετε λάθος σε ένα από αυτά κοστίζει 43 δολάρια.
Η διαγραφή είναι η λάθος πρώτη ενέργεια για οτιδήποτε αδιεκδίκητο. Σταματήστε το και παρακολουθήστε το αντ' αυτού. Ένα instance που κάθεται σταματημένο για τριάντα ημέρες χωρίς να το προσέξει ούτε ένα άτομο μπορεί να αφαιρεθεί με ασφάλεια· ένα που παράγει ένα αίτημα υποστήριξης μέσα σε τέσσερις ώρες μόλις προσδιόρισε τον ιδιοκτήτη του. Πάρτε snapshot οτιδήποτε έχει δίσκο πριν το αγγίξετε. Το μοναδικό μη αναστρέψιμο λάθος που είναι διαθέσιμο εδώ είναι η διαγραφή του storage κάποιου πράγματος που τελικά ήταν φέρον, και κάθε ομάδα που το έχει κάνει μία φορά εκτελεί την αναμονή των τριάντα ημερών για πάντα μετά.
Μια απογραφή με γραμμή τερματισμού είναι άχρηστη σε έξι εβδομάδες
Ένα spreadsheet είναι ακριβές το απόγευμα που παράγεται και φθίνει από εκείνο το βράδυ. Όλα όσα παρήγαγαν το κενό εξακολουθούν να τρέχουν: οι προεπιλογές δεν άλλαξαν, και η προθεσμία που δικαιολόγησε τον δεύτερο λογαριασμό ξαναέρχεται τον Μάρτιο. Το άρθρο 21(2)(i) του NIS2 απαριθμεί τη διαχείριση περιουσιακών στοιχείων ανάμεσα στα δέκα ελάχιστα μέτρα διαχείρισης κινδύνου που πρέπει να εφαρμόσουν οι οντότητες που εμπίπτουν στο πεδίο του, δίπλα στην ανάλυση κινδύνου του 21(2)(a) και στη βασική κυβερνοϋγιεινή του 21(2)(g), και κανένα έγγραφο δεν ικανοποιεί κανένα από αυτά. Η προθεσμία ενσωμάτωσης ήταν η 17 Οκτωβρίου 2024· στις 8 Ιουλίου 2026 η Επιτροπή παρέπεμψε την Ιρλανδία, την Ισπανία, τη Γαλλία και τις Κάτω Χώρες στο Δικαστήριο για ελλιπή ενσωμάτωση, ζητώντας ημερήσιες χρηματικές ποινές.
Η συνεχής ανακάλυψη είναι κάτι διαφορετικό από ένα έργο, και η μόνη εκδοχή που επιβιώνει σε μια πραγματική υποδομή. Η δωρεάν διαμόρφωση της Sencai, ένας χρήστης και ένας οργανισμός με πέντε διαχειριζόμενους πόρους, θα τρέξει ένα πέρασμα ανακάλυψης πάνω σε έναν πραγματικό λογαριασμό και θα σας δείξει τη λίστα πριν προαγάγετε οτιδήποτε σε διαχείριση. Δείτε καθαρά το όριο: η ζωντανή διαχείριση στον πάροχο είναι βαθιά και όχι πλατιά, DNS σε πέντε παρόχους, firewalls σε δύο και δίκτυα σε έναν, οπότε πολλά από όσα βρείτε θα εξακολουθείτε να τα αλλάζετε στην κονσόλα του παρόχου. Ό,τι κι αν χρησιμοποιήσετε, πάρτε τον παλαιότερο λογαριασμό σας, απαριθμήστε κάθε περιοχή συμπεριλαμβανομένων των δύο που είστε βέβαιοι ότι είναι άδειες, και ταξινομήστε ό,τι επιστρέψει ανάλογα με το αν είναι προσβάσιμο από το διαδίκτυο, όχι με το τι κοστίζει. Ο πρώτος πόρος στον οποίο κανείς δεν μπορεί να δώσει όνομα είναι εκεί όπου ξεκινά η δουλειά.