Завершіть інстанс EC2 - і його кореневий диск піде разом із ним. Кожен том, підключений після запуску, залишиться, і AWS прямо документує це значення за замовчуванням: DeleteOnTermination дорівнює true для кореневого тому і false для підключених томів. Ніхто не обирав цього для вашої інфраструктури; це те, що акаунт робить, коли питання просто не постає. Ваші інженери не були недбалими. Ваша інфраструктура більша за вашу документацію, бо налаштування за замовчуванням стоять на боці залишків.

Інвентаризація cloud-ресурсів, зібрана з пам'яті, завжди буде підмножиною того, що працює і виставляє рахунки. Flexera 2026 State of the Cloud Report, опублікований 18 березня 2026 року на основі опитування 753 осіб, які ухвалюють рішення щодо cloud, оцінив змарновані cloud-витрати у 29 відсотків - перше зростання за п'ять років. Це подають як фінансове число. Версія цього числа для безпеки гірша: машина, про оренду якої ніхто не пам'ятає, - це машина, яку ніхто не патчить. Вона й досі тримає облікові дані, які їй видали, й досі відповідає на порту, і лежить поза межами вашого наступного пентесту, бо на дзвінку, де визначали межі, працювали за тим самим списком, що й ви.

Звідки насправді беруться осиротілі cloud-ресурси

Інженер, який пішов, - найчистіший приклад. Хтось підняв proof of concept у регіоні, який команда більше ніде не використовує, показав демо і звільнився через вісімнадцять місяців. Інстанс досі працює і не лежить у нічиєму Terraform. Поруч із ним - другий акаунт: проєкт, якому треба було рухатися швидше за закупівлі, відкритий на особисту картку і так ніколи й не повернутий назад. Cisco оцінює частку працівників, які користуються несанкціонованими технологіями, у 80 відсотків. Gartner виявив, що 41 відсоток придбали, змінили або створили технології поза полем зору IT у 2022 році, і відносить 38 відсотків технологічних закупівель до бізнес-керівників, а не до IT.

Решта - механіка. Autoscaling масштабувався вгору під запуск, а політику масштабування вниз ніколи не написали так само агресивно, як політику вгору, тож група, яка мала б стояти на чотирьох, стоїть на одинадцяти. Балансувальник навантаження переживає сервіс, перед яким стояв. Снапшоти йдуть за розкладом, який хтось поставив у 2022 році, без строку придатності. І десь у більшості інфраструктур staging-середовище випадково стало продакшном, бо одного разу на нього направили інтеграцію клієнта, а вимикати його ніхто не захотів.

Невідома машина - це незапатчена машина

Verizon 2026 DBIR, опублікований 20 травня 2026 року, виявив, що експлуатація вразливостей стала найпоширенішим окремим вектором первинного доступу - 31 відсоток витоків, проти 20 відсотків роком раніше. Він оцінює медіанний час усунення вразливості, яку вже експлуатують, у 43 дні, проти 32, і виявляє, що лише 26 відсотків вразливостей зі списку CISA, які вже експлуатують, колись були усунені повністю. Ці цифри описують машини, про які ви знаєте. Для решти час усунення - ніколи.

Інстанс, старший за ваш інструмент патчингу, і досі тримає ті облікові дані, які йому вручили в перший день. Datadog State of Cloud Security 2025 виявив, що 59 відсотків користувачів AWS IAM мають активний access key, старший за рік, чверть усіх ключів старша за три роки, а один із десяти - старший за п'ять. 2026 Cloud Security Report від Cybersecurity Insiders і Fortinet, побудований на 1 163 фахівцях з IT та безпеки, показує 69 відсотків, які називають розповзання інструментів і прогалини у видимості головним фактором, що обмежує їхню cloud-безпеку. Забута машина - це місце, де ці два висновки зустрічаються.

Як простій у cloud-витратах виглядає рядок за рядком

З 1 лютого 2024 року AWS бере 0,005 USD за годину за кожну публічну адресу IPv4, приєднану чи ні, - близько 43 USD на рік за адресу, яка нічого не робить. Application Load Balancer в US East (N. Virginia) коштує 0,0225 USD за годину, приблизно 16,43 USD на місяць, і рахунок виставляється незалежно від того, маршрутизує він хоч один запит чи ні. Поодинці це похибки округлення, і саме тому вони виживають: жоден рядок не досить великий, щоб хтось завів тікет, а середня за розміром інфраструктура несе їх сотні. Важчі гроші - у ресурсах, які працюють правильно і не роблять нічого. Datadog 2024 State of Cloud Costs виявив, що 83 відсотки витрат на контейнери пов'язані з простоєм ресурсів: 54 відсотки контейнерних витрат - це простій кластера, інфраструктура, яку виділили, але на неї так нічого й не розмістили, а 29 відсотків - простій workload'у, тобто resource requests більші, ніж потрібно самим workload'ам.

Як робити discovery по акаунтах, які відкривали не ви

Починайте з грошей та ідентичності, а не з консолей. Кожен акаунт прив'язаний до платіжного інструмента, тож дванадцять місяців виписок з карток і банківських рахунків - краще джерело для discovery, ніж будь-який API провайдера; далі - ваш провайдер ідентичності та ваші DNS-зони, бо акаунт, про який ніхто не пам'ятає, усе одно резолвить ім'я, яке хтось зареєстрував.

Усередині акаунта інструменти провайдера допомагають і водночас брешуть замовчуванням. AWS Resource Explorer будує один індекс на регіон, дозволяє рівно один і потребує, щоб один із них підвищили до агрегатора, перш ніж міжрегіональний пошук узагалі запрацює, тож регіон, який ви ніколи не індексували, не додає нічого до результатів, які виглядають повними. Ресурси з тегами з'являються за хвилини, а без тегів - до двох годин або довше, тож найменш задокументовані ресурси з'являються найповільніше. Запустіть його двічі, з різницею в добу, перш ніж повірите.

Між провайдерами вся робота - це злиття, і руками воно ніколи не закінчується, бо кожен експорт має власне уявлення про те, що вважати ресурсом, і жодні два не називають регіони однаково. Sencai робить це злиття як продукт: підключіть акаунт з обмеженими за scope обліковими даними - і його наявні інстанси, мережі, storage та DNS приходять одним списком, поруч із машинами у ваших власних стійках, до яких дістає host-агент, і нічого з цього не мігрували й не перебудовували. Переведення під керування відбувається по одному ресурсу за раз, тож побачити щось - не означає погодитися це вести.

Тріаж за blast radius, а не за місячною вартістю

Перший прохід повертає більше, ніж будь-яка команда здатна відпрацювати. Таблиця з тисячею з гаком знахідок, відсортована за місячною вартістю, ставить диск за 9 USD вище за інстанс, доступний з інтернету, з трирічним access key на ньому. Wiz State of Cloud Risk 2026 виявив, що лише 9 відсотків знахідок - це віддалене виконання коду; те, що перетворюється на інцидент, - це переважно проблеми відкритості назовні та доступу. Сортуйте натомість за тим, що дістається зловмиснику: спершу все, до чого можна дістатися з інтернету і що тримає облікові дані, далі все, що тримає дані, далі ключі та ролі, які належать безхазяйним ресурсам. Непід'єднані адреси й простоюючі балансувальники навантаження йдуть останніми, хоч би як легко їх було виправити. Помилитися в одній із них коштує 43 USD.

Видалення - неправильна перша дія для будь-чого безхазяйного. Замість цього зупиніть і спостерігайте. Інстанс, який простояв зупиненим тридцять днів і жодна людина цього не помітила, можна безпечно прибрати; той, що за чотири години породжує тікет у підтримку, щойно назвав свого власника. Зробіть снапшот усього, що має диск, перш ніж торкатися. Єдина незворотна помилка, доступна тут, - видалити storage чогось, що виявилося несучою конструкцією, і кожна команда, яка зробила це один раз, витримує тридцятиденне очікування вже завжди.

Інвентаризація з фінішною межею нічого не варта за шість тижнів

Електронна таблиця точна в той день по обіді, коли її зробили, і псується вже того ж вечора. Усе, що створило розрив, досі працює: налаштування за замовчуванням не змінилися, а дедлайн, який виправдав другий акаунт, знову настане в березні. Стаття 21(2)(i) NIS2 перелічує управління активами серед десяти мінімальних заходів з управління ризиками, які мають впровадити суб'єкти у сфері дії, поряд з аналізом ризиків за 21(2)(a) та кібергігієною за 21(2)(g), і жоден документ не задовольняє жодного з них. Дедлайн транспозиції був 17 жовтня 2024 року; 8 липня 2026 року Комісія передала Ірландію, Іспанію, Францію та Нідерланди до Суду ЄС через неповну транспозицію, вимагаючи щоденних штрафів.

Безперервний discovery - це інша річ, ніж проєкт, і єдина версія, яка виживає на реальній інфраструктурі. Безкоштовна конфігурація Sencai - один користувач і одна організація з п'ятьма керованими ресурсами - прожене discovery проти справжнього акаунта й покаже вам список ще до того, як ви переведете щось під керування. Дивіться на обмеження тверезо: жива робота з провайдером у нас радше глибока, ніж широка - DNS у п'яти провайдерів, файрволи у двох, мережі в одного, - тож чимало з того, що ви знайдете, ви все одно міняти будете в консолі провайдера. Що б ви не використовували, візьміть свій найстаріший акаунт, перелічіть кожен регіон, зокрема ті два, щодо яких ви впевнені, що вони порожні, і відсортуйте те, що повернеться, за тим, чи можна до нього дістатися з інтернету, а не за тим, скільки воно коштує. Перший ресурс, якому ніхто не може дати ім'я, - це те місце, де починається робота.