Kõrvaldage EC2 instants ja tema juurketas läheb kaasa. Iga pärast käivitamist külge ühendatud ketas jääb alles ja AWS dokumenteerib vaikeseade otsesõnu: DeleteOnTermination on juurketta puhul true ja külge ühendatud ketaste puhul false. Keegi ei valinud seda teie vara jaoks; nii lihtsalt konto käitub, kui küsimust kunagi ei tõstatata. Teie insenerid ei olnud hooletud. Teie infrastruktuur on teie dokumentatsioonist suurem, sest vaikeseaded seisavad ülejääkide poolel.

Mälu järgi kokku pandud pilvevarade inventuur jääb alati alamhulgaks sellest, mis töötab ja arveldab. Flexera 2026. aasta State of the Cloud Report, mis avaldati 18. märtsil 2026 ja põhines 753 pilveotsustajal, hindas raisatud pilvekulu 29 protsendile, mis on esimene tõus viie aasta jooksul. See läheb arvele rahanumbrina. Selle turvaversioon on halvem: masin, mille rentimist keegi ei mäleta, on masin, mida keegi ei paika. See hoiab endiselt talle antud kredentsiaali, vastab endiselt mõnel pordil ja jääb teie järgmise läbistustesti ulatusest välja, sest ulatuse kõne tehti sama nimekirja järgi, mida teiegi kasutasite.

Kust orvuks jäänud pilveressursid tegelikult tulevad

Lahkunud insener on kõige puhtam näide. Keegi püstitas kontseptsioonitõestuse regioonis, mida meeskond muidu ei kasuta, tegi sellest demo ja lahkus kaheksateist kuud hiljem. Instants töötab endiselt ja see ei ole kellegi Terraformis. Selle kõrval istub teine konto: projekt, mis pidi liikuma hankest kiiremini, avati isikliku kaardiga ja seda ei toodud kunagi tagasi. Cisco hinnangul kasutab heakskiiduta tehnoloogiat 80 protsenti töötajatest. Gartner leidis, et 41 protsenti hankis, muutis või lõi 2022. aastal tehnoloogiat väljaspool IT nähtavust, ja hindab, et 38 protsenti tehnoloogiaostudest teevad pigem äriliidrid kui IT.

Ülejäänu on mehaaniline. Autoskaleerimine skaleeris turulelaskmise jaoks üles ja allaskaleerimise poliitikat ei kirjutatud kunagi nii agressiivselt kui ülesskaleerimise oma, nii et rühm, mis peaks olema neljal, istub üheteistkümnel. Koormusjaotur elab üle teenuse, mille ees ta seisis. Hetktõmmised käivad graafiku järgi, mille keegi seadis 2022. aastal ilma aegumiseta. Ja kuskil enamikus varades sai testkeskkonnast kogemata tootmiskeskkond, sest kliendi integratsioon suunati sinna kord ära ja keegi ei tahtnud olla see, kes selle välja lülitab.

Tundmatu masin on paikamata masin

Verizoni 2026. aasta DBIR, mis avaldati 20. mail 2026, leidis, et haavatavuste ärakasutamisest oli saanud kõige levinum esmase juurdepääsu vektor 31 protsendiga rikkumistest, võrreldes 20 protsendiga aasta varem. See hindab teadaoleva ärakasutatava haavatavuse mediaanparandusajaks 43 päeva varasema 32 asemel ja leiab, et CISA teadaolevalt ärakasutatavate haavatavuste nimekirjast parandati täielikult vaid 26 protsenti. Need arvud kirjeldavad masinaid, mida te teate. Ülejäänute puhul on parandusaeg mitte kunagi.

Instants, mis on vanem kui teie paikamistööriistad, hoiab endiselt ka seda kredentsiaali, mis talle esimesel päeval anti. Datadogi State of Cloud Security 2025 leidis, et 59 protsendil AWS-i IAM-kasutajatest on aktiivne juurdepääsuvõti, mis on vanem kui aasta, veerand kõigist võtmetest on vanemad kui kolm aastat ja iga kümnes vanem kui viis. Cybersecurity Insidersi ja Fortineti 2026. aasta Cloud Security Report, mis põhineb 1163 IT- ja turbespetsialistil, näitab, et 69 protsenti nimetab tööriistade vohamist ja nähtavuse lünki peamiseks pilveturvet piiravaks teguriks. Unustatud masin on koht, kus need kaks leidu kokku saavad.

Milline näeb jõude pilvekulu välja rea kaupa

Alates 1. veebruarist 2024 võtab AWS iga avaliku IPv4 aadressi eest 0,005 dollarit tunnis, olgu see ühendatud või mitte, umbes 43 dollarit aastas aadressi eest, mis ei tee midagi. Application Load Balancer piirkonnas US East (N. Virginia) maksab 0,0225 dollarit tunnis, umbes 16,43 dollarit kuus, ja seda arveldatakse olenemata sellest, kas ta suunab kasvõi ühe päringu. Üksikult on need ümardusvead ja just seepärast nad ellu jäävad: ükski rida ei ole piisavalt suur, et keegi piletit avaks, ja keskmise suurusega varas on neid sadu. Raskem raha on ressurssides, mis töötavad korrektselt ja ei tee midagi. Datadogi 2024. aasta State of Cloud Costs leidis, et 83 protsenti konteinerikuludest on seotud jõude ressurssidega: 54 protsenti konteinerikulust on klastri jõudeolek, provisioneeritud infrastruktuur, millele ei ajastata kunagi midagi, ja 29 protsenti on töökoormuse jõudeolek, ressursipäringud, mis on suuremad kui töökoormus vajab.

Avastamise käivitamine kontodel, mida te ei avanud

Alustage rahast ja identiteedist, mitte konsoolidest. Iga konto on seotud maksevahendiga, nii et kaheteistkümne kuu kaardi- ja pangaväljavõtted on parem avastamisallikas kui ükski teenusepakkuja API; pärast seda teie identiteedipakkuja ja teie DNS-tsoonid, sest konto, mida keegi ei mäleta, lahendab endiselt nime, mille keegi registreeris.

Konto sees teenusepakkuja tööriistad aitavad ja valetavad ka väljajätmise teel. AWS Resource Explorer ehitab ühe indeksi regiooni kohta, lubab täpselt ühte ja vajab, et üks neist oleks tõstetud agregaatoriks, enne kui regioonideülene otsing üldse tööle hakkab, nii et regioon, mida te kunagi ei indekseerinud, ei panusta tulemustesse, mis näevad välja täielikud. Sildistatud ressursid ilmuvad minutitega ja sildistamata võtavad kuni kaks tundi või kauem, nii et kõige halvemini dokumenteeritud ressursid ilmuvad kõige aeglasemalt. Käivitage see kaks korda, päevase vahega, enne kui te seda usute.

Teenusepakkujate üleselt on ühendamine see töö ja käsitsi see kunagi ei lõpe, sest igal ekspordil on oma arusaam sellest, mis ressursina arvesse läheb, ja mitte ükski kaks neist ei nimeta regioone ühtemoodi. Sencai teeb selle ühendamise tootena: ühendate konto piiratud õigustega kredentsiaalidega ja tema olemasolevad instantsid, võrgud, salvestusruum ja DNS saabuvad ühte nimekirja, teie enda riiulites olevate masinate kõrvale, milleni host-agent ulatub, ilma et midagi oleks migreeritud või ümber ehitatud. Halduse alla tõstmine käib ühe ressursi kaupa, nii et millegi nägemine ei ole nõusolek seda käitada.

Triaaž mõjuraadiuse, mitte kuukulu järgi

Esimene läbimine annab rohkem, kui ükski meeskond suudab käsile võtta. Tuhatkonna leiuga leht, sorteeritud kuukulu järgi, paneb 9-dollarise ketta interneti poole avatud instantsist ettepoole, millel on kolmeaastane juurdepääsuvõti. Wizi State of Cloud Risk 2026 leidis, et vaid 9 protsenti leidudest on kaugkoodi käivitamine; intsidendiks saab valdavalt hoopis avatus ja juurdepääs. Järjestage selle järgi, mida ründaja saab: kõigepealt kõik, mis on internetist kättesaadav ja hoiab kredentsiaali, siis kõik, mis hoiab andmeid, siis omanikuta ressurssidele kuuluvad võtmed ja rollid. Ühendamata aadressid ja jõude koormusjaoturid lähevad viimasena, olgu neid kui tahes lihtne parandada. Ühe nende osas eksimine maksab 43 dollarit.

Kustutamine on vale esimene tegevus millegi puhul, millel omanikku ei ole. Peatage see ja jälgige selle asemel. Instants, mis seisab peatatuna kolmkümmend päeva, ilma et üks inimenegi seda märkaks, on ohutu eemaldada; see, mis toodab nelja tunni jooksul kasutajatoe pileti, on just oma omaniku tuvastanud. Tehke kõigest, millel on ketas, hetktõmmis, enne kui te seda puudutate. Ainus pöördumatu viga, mis siin saadaval on, on selle salvestusruumi kustutamine, mis osutus kandvaks, ja iga meeskond, kes on seda korra teinud, peab kolmekümnepäevast ooteaega igavesti pärast seda.

Lõppjoonega inventuur on kuue nädala pärast väärtusetu

Arvutustabel on täpne sel pärastlõunal, mil see toodetakse, ja laguneb samast õhtust alates. Kõik, mis lõhe tekitas, töötab endiselt: vaikeseaded ei ole muutunud ja tähtaeg, mis teist kontot õigustas, tuleb märtsis jälle. NIS2 artikli 21 lõike 2 punkt i loetleb varahalduse kümne minimaalse riskijuhtimismeetme hulgas, mida kohaldamisalasse kuuluvad üksused peavad rakendama, kõrvuti artikli 21 lõike 2 punktis a nimetatud riskianalüüsi ja artikli 21 lõike 2 punktis g nimetatud küberhügieeniga, ning ükski dokument ei rahulda neist ühtegi. Ülevõtmise tähtaeg oli 17. oktoober 2024; 8. juulil 2026 andis komisjon Iirimaa, Hispaania, Prantsusmaa ja Madalmaad puuduliku ülevõtmise pärast Euroopa Kohtusse, nõudes päevatrahve.

Pidev avastamine on projektist erinev asi ja ainus versioon, mis päris vara juures vastu peab. Sencai tasuta konfiguratsioon, üks kasutaja ja üks organisatsioon viie hallatud ressursiga, käivitab avastamiskäigu päris konto vastu ja näitab teile nimekirja enne, kui te midagi halduse alla tõstate. Olge piiri suhtes selge pilguga: reaalajas haldus teenusepakkuja juures on pigem sügav kui lai, DNS viie teenusepakkuja juures, tulemüürid kahe ja võrgud ühe juures, nii et suure osa leitust muudate te ikkagi teenusepakkuja konsoolis. Mida iganes te kasutate, võtke oma vanim konto, loetlege iga regioon, sealhulgas need kaks, mille tühjuses te kindel olete, ja sorteerige tagasi tulnu selle järgi, kas see on internetist kättesaadav, mitte selle järgi, mis see maksab. Esimene ressurss, millele keegi nime anda ei oska, on koht, kust töö algab.