Terminoi EC2-instanssi, ja sen juurilevy lähtee mukana. Jokainen käynnistyksen jälkeen liitetty levy jää jäljelle, ja AWS dokumentoi oletusarvon suoraan: DeleteOnTermination on true juurilevylle ja false liitetyille levyille. Kukaan ei valinnut tuota sinun kalustollesi; se on se, mitä tili tekee, kun kysymystä ei koskaan esitetä. Insinöörisi eivät olleet huolimattomia. Infrastruktuurisi on suurempi kuin dokumentaatiosi, koska oletusarvot asettuvat jäänteiden puolelle.
Muistista koottu pilviresurssien inventaario on aina osajoukko siitä, mikä on käynnissä ja laskuttaa. Flexeran 2026 State of the Cloud Report, joka julkaistiin 18. maaliskuuta 2026 ja perustuu 753 pilvipäättäjään, asetti hukkaan menevän pilvikulutuksen 29 prosenttiin, mikä on ensimmäinen nousu viiteen vuoteen. Se arkistoituu talousluvuksi. Sen tietoturvaversio on pahempi: kone, jonka vuokraamista kukaan ei muista, on kone, jota kukaan ei paikkaa. Se pitää yhä hallussaan sitä kredentiaalia, joka sille myönnettiin, vastaa yhä jossain portissa, ja on seuraavan tunkeutumistestisi rajauksen ulkopuolella, koska rajauspalaverissa työskenneltiin saman listan pohjalta kuin sinäkin.
Mistä orvot pilviresurssit oikeasti tulevat
Lähtenyt insinööri on puhtain esimerkki. Joku pystytti proof of conceptin alueelle, jota tiimi ei muuten käytä, demosi sen ja lähti kahdeksantoista kuukautta myöhemmin. Instanssi on yhä käynnissä, eikä se ole kenenkään Terraformissa. Sen vieressä istuu toinen tili: projekti, jonka piti edetä hankintaa nopeammin, avattu henkilökohtaisella kortilla, koskaan takaisin taittamatta. Cisco arvioi hyväksymätöntä teknologiaa käyttävien työntekijöiden osuudeksi 80 prosenttia. Gartner havaitsi, että 41 prosenttia hankki, muokkasi tai loi teknologiaa IT:n näkyvyyden ulkopuolella vuonna 2022, ja arvioi, että 38 prosenttia teknologiahankinnoista on liiketoimintajohtajien eikä IT:n alla.
Loppu on mekaanista. Autoskaalaus skaalasi ylöspäin julkaisua varten, eikä alasskaalauskäytäntöä koskaan kirjoitettu yhtä aggressiivisesti kuin ylösskaalausta, joten ryhmä, jonka pitäisi olla neljässä, on yhdessätoista. Kuormantasaaja elää pidempään kuin palvelu, jonka edessä se oli. Snapshotit ajetaan aikataululla, jonka joku asetti vuonna 2022 ilman vanhenemista. Ja jossain useimmissa kalustoissa staging-ympäristöstä tuli vahingossa tuotanto, koska asiakasintegraatio osoitettiin siihen kerran eikä kukaan halunnut olla se, joka sammuttaa sen.
Tuntematon kone on paikkaamaton kone
Verizonin 2026 DBIR, joka julkaistiin 20. toukokuuta 2026, havaitsi haavoittuvuuksien hyväksikäytön nousseen yksittäisistä yleisimmäksi alkupääsyn reitiksi 31 prosentin osuudella tietomurroista, kun vuotta aiemmin osuus oli 20 prosenttia. Se asettaa tunnetusti hyväksikäytetyn haavoittuvuuden korjaamisen mediaaniajaksi 43 päivää, kun aiemmin se oli 32, ja havaitsee, että vain 26 prosenttia CISA:n tunnetusti hyväksikäytettyjen haavoittuvuuksien listalla olevista haavoittuvuuksista korjattiin koskaan täysin. Nuo luvut kuvaavat niitä koneita, joista tiedät. Muiden osalta korjausaika on ei koskaan.
Instanssi, joka on vanhempi kuin paikkaustyökalusi, pitää yhä hallussaan sitä kredentiaalia, joka sille ensimmäisenä päivänä ojennettiin. Datadogin State of Cloud Security 2025 havaitsi, että 59 prosentilla AWS:n IAM-käyttäjistä on aktiivinen pääsyavain, joka on yli vuoden vanha, neljäsosa kaikista avaimista on yli kolmen vuoden ja joka kymmenes yli viiden vuoden vanha. Cybersecurity Insidersin ja Fortinetin 2026 Cloud Security Report, joka perustuu 1 163 IT- ja tietoturva-ammattilaiseen, kertoo 69 prosentin nimeävän työkalujen leviämisen ja näkyvyysaukot tärkeimmäksi pilviturvallisuuttaan rajoittavaksi tekijäksi. Unohdettu kone on se kohta, jossa nuo kaksi havaintoa kohtaavat.
Miltä jouten seisova pilvikulutus näyttää rivi riviltä
AWS on veloittanut 1. helmikuuta 2024 alkaen 0,005 dollaria tunnilta jokaisesta julkisesta IPv4-osoitteesta, oli se liitetty tai ei - noin 43 dollaria vuodessa osoitteesta, joka ei tee mitään. Application Load Balancer US East (N. Virginia) -alueella maksaa 0,0225 dollaria tunnilta, karkeasti 16,43 dollaria kuukaudessa, ja se laskutetaan riippumatta siitä, reitittääkö se yhtäkään pyyntöä. Yksittäin nämä ovat pyöristysvirheitä, ja juuri siksi ne selviävät hengissä: yksikään rivi ei ole tarpeeksi iso saadakseen ketään avaamaan tikettiä, ja keskikokoinen kalusto kantaa niitä satoja. Raskaampi raha on resursseissa, jotka toimivat oikein eivätkä tee mitään. Datadogin 2024 State of Cloud Costs havaitsi 83 prosentin konttikustannuksista liittyvän jouten seisoviin resursseihin: 54 prosenttia konttikulutuksesta on klusterin joutokäyntiä, infrastruktuuria, joka on provisioitu mutta jolle ei ole koskaan ajastettu mitään, ja 29 prosenttia on workloadin joutokäyntiä, eli resurssipyyntöjä, jotka ovat suurempia kuin workloadit tarvitsevat.
Kartoituksen ajaminen tileille, joita et itse avannut
Aloita rahasta ja identiteetistä, älä konsoleista. Jokainen tili on kiinni jossain maksuvälineessä, joten kahdentoista kuukauden kortti- ja tiliotteet ovat parempi kartoituslähde kuin mikään palveluntarjoajan API; sen jälkeen identiteetintarjoajasi ja DNS-vyöhykkeesi, koska tili, jota kukaan ei muista, resolvoi yhä nimen, jonka joku rekisteröi.
Tilin sisällä palveluntarjoajan työkalut auttavat ja samalla valehtelevat vaikenemalla. AWS Resource Explorer rakentaa yhden indeksin aluetta kohden, sallii täsmälleen yhden, ja vaatii, että yksi korotetaan aggregaattoriksi, ennen kuin alueiden välinen haku toimii lainkaan - joten alue, jota et koskaan indeksoinut, ei tuo mitään tuloksiin, jotka näyttävät täydellisiltä. Tägätyt resurssit nousevat esiin minuuteissa ja tägäämättömät vievät jopa kaksi tuntia tai enemmän, joten heikoimmin dokumentoidut resurssit ilmestyvät hitaimmin. Aja se kahdesti, päivän välein, ennen kuin uskot sitä.
Palveluntarjoajien yli yhdistäminen on se varsinainen työ, eikä se käsin koskaan valmistu, koska jokaisella viennillä on oma käsityksensä siitä, mikä lasketaan resurssiksi, eivätkä mitkään kaksi nimeä alueita samalla tavalla. Sencai tekee tuon yhdistämisen tuotteena: yhdistä tili rajatuilla kredentiaaleilla, ja sen olemassa olevat instanssit, verkot, tallennustila ja DNS saapuvat yhteen listaan, niiden omien räkkiesi koneiden rinnalle, jotka host-agentti tavoittaa, mitään migroimatta tai uudelleen rakentamatta. Korottaminen hallintaan tapahtuu yksi resurssi kerrallaan, joten jonkin näkeminen ei ole suostumus sen ajamiseen.
Triage blast radiuksen mukaan, ei kuukausikustannuksen
Ensimmäinen ajo palauttaa enemmän kuin yksikään tiimi ehtii käsitellä. Tuhannen havainnon taulukko kuukausikustannuksen mukaan järjestettynä nostaa 9 dollarin levyn sellaisen internetiin näkyvän instanssin yläpuolelle, jolla on kolmen vuoden ikäinen pääsyavain. Wizin State of Cloud Risk 2026 havaitsi, että vain 9 prosenttia havainnoista on etäkoodin suoritusta; altistuminen ja pääsyongelmat hallitsevat sitä, mistä tulee häiriö. Järjestä sen sijaan sen mukaan, mitä hyökkääjä saa: ensin kaikki, mikä on saavutettavissa internetistä ja pitää hallussaan kredentiaalia, sitten kaikki, mikä pitää hallussaan dataa, sitten omistajattomien resurssien avaimet ja roolit. Liittämättömät osoitteet ja jouten seisovat kuormantasaajat menevät viimeisenä, olipa niiden korjaaminen kuinka helppoa tahansa. Väärässä oleminen yhden sellaisen kohdalla maksaa 43 dollaria.
Poistaminen on väärä ensimmäinen toimenpide mille tahansa omistajattomalle. Pysäytä se ja tarkkaile sen sijaan. Instanssi, joka seisoo pysäytettynä kolmekymmentä päivää ilman, että yksikään ihminen huomaa, on turvallista poistaa; sellainen, joka tuottaa tukitiketin neljässä tunnissa, on juuri tunnistanut omistajansa. Ota snapshot kaikesta, missä on levy, ennen kuin kosket siihen. Ainoa peruuttamaton virhe, joka täällä on tarjolla, on kantavaksi osoittautuneen asian tallennustilan poistaminen - ja jokainen tiimi, joka on tehnyt sen kerran, suorittaa kolmenkymmenen päivän odotuksen siitä eteenpäin ikuisesti.
Inventaario, jolla on maaliviiva, on kuuden viikon päästä arvoton
Taulukkolaskentatiedosto on tarkka sinä iltapäivänä, jona se tuotetaan, ja rapistuu samasta illasta alkaen. Kaikki, mikä tuon kuilun tuotti, on yhä käynnissä: oletusarvot eivät ole muuttuneet, ja se määräaika, joka oikeutti toisen tilin, tulee taas vastaan maaliskuussa. NIS2:n 21 artiklan 2 kohdan i alakohta listaa omaisuudenhallinnan niiden kymmenen vähimmäisriskienhallintatoimenpiteen joukkoon, jotka soveltamisalaan kuuluvien yksiköiden on toteutettava, riskianalyysin (21 artiklan 2 kohdan a alakohta) ja kyberhygienian (21 artiklan 2 kohdan g alakohta) rinnalla, eikä yksikään dokumentti täytä niistä ainuttakaan. Kansallisen täytäntöönpanon määräaika oli 17. lokakuuta 2024; komissio vei 8. heinäkuuta 2026 Irlannin, Espanjan, Ranskan ja Alankomaat unionin tuomioistuimeen puutteellisesta täytäntöönpanosta ja vaati päiväsakkoja.
Jatkuva kartoitus on eri asia kuin projekti, ja ainoa versio, joka selviää todellisesta kalustosta. Sencain ilmainen kokoonpano, yksi käyttäjä ja yksi organisaatio viidellä hallitulla resurssilla, ajaa kartoituksen oikeaa tiliä vasten ja näyttää sinulle listan, ennen kuin korotat mitään hallintaan. Ole selväsilmäinen rajan suhteen: elävä hallinta palveluntarjoajalla on syvää eikä leveää - DNS viidellä palveluntarjoajalla, palomuurit kahdella ja verkot yhdellä - joten paljon siitä, mitä löydät, muutat yhä palveluntarjoajan konsolissa. Käytit mitä tahansa, ota vanhin tilisi, luettele jokainen alue mukaan lukien ne kaksi, joiden olet varma olevan tyhjiä, ja järjestä palautuva lista sen mukaan, onko se saavutettavissa internetistä, ei sen mukaan, mitä se maksaa. Ensimmäinen resurssi, jolle kukaan ei osaa antaa nimeä, on se kohta, josta työ alkaa.