Een cloud security checklist geeft je het gevoel dat je risico’s beheerst: vinkjes, controles, een vaste aanpak. Toch laat data uit 2026 zien dat dat idee niet klopt zoals veel teams verwachten. Wanneer je meerdere cloudproviders tegelijk gebruikt, blijken de zwakke plekken namelijk niet alleen anders te heten, maar ook in andere verhoudingen terug te komen.
Intruder analyseerde misconfiguratiegegevens van 3.000 organisaties over AWS, Azure en Google Cloud en stelde een 2026 Cloud Security Index op. Het resultaat: het risicoprofiel verschilt per provider veel sterker dan een generieke checklist kan opvangen.
Waarom één cloud security checklist vaak tekortschiet
Het kernprobleem is simpel: cloudrisico’s zijn niet universeel. Intruder groepeerde misconfiguraties in zes categorieën en keek voor elke categorie naar de kans dat een account er minimaal één issue in bevatte.
De zes categorieën zijn: zwak IAM (Identity & Access Management), ontbrekende logging, misconfigured services, permissieve firewalls, blootgestelde services en zwakke encryptie. In theorie kun je hier een checklist van maken. In de praktijk blijken providers de meeste fouten in verschillende categorieën te hebben.
Wat vrijwel overal misgaat: IAM en logging
Gelukkig is er ook goed nieuws. Twee risico’s komen in alle providers en vrijwel bij iedereen terug. Zwakke identiteits- en toegangsmaatregelen en het niet goed inrichten van logging zijn bijna een standaardpatroon.
Volgens Intruder raken zwakke IAM en missing logging tussen 80% en 98% van de accounts, ongeacht welke cloudprovider je gebruikt. Daardoor zijn deze onderdelen wél stevige bouwstenen voor je cloud security checklist.
Waar het verschil echt zichtbaar wordt tussen providers
De echte discrepantie zit in de overige vier categorieën. Daarin lopen de aantallen per provider sterk uiteen. Intruder rapporteert de prevalentie per categorie als percentage van accounts met minimaal één issue in die groep:
- Exposed services: AWS 76%, Azure 64%, Google Cloud 8%
- Permissive firewalls: AWS 83%, Azure 45%, Google Cloud 34%
- Weak encryption: AWS 49%, Azure 35%, Google Cloud 8%
- Misconfigured services: AWS 68%, Azure 80%, Google Cloud 37%
De grootste uitschieter is exposed services. AWS zit op 76%, terwijl Google Cloud op 8% uitkomt. Voor permissive firewalls en weak encryption zie je hetzelfde patroon: AWS hoger, Google Cloud lager.
Er is één duidelijke uitzondering: misconfigured services. Daar loopt Azure juist voorop met 80%, terwijl Google Cloud met 37% het laagst scoort.
De oorzaken achter het patroon
Waarom zie je dan zulke verschillen? Intruder noemt twee plausibele verklaringen.
Ten eerste is AWS qua aanbod de grootste provider. Meer services betekent doorgaans ook meer configuratie-opties. En waar opties zijn, ontstaat er meer kans op verkeerde keuzes of vergeten harde instellingen.
Ten tweede heeft Google Cloud volgens Intruder relatief minder services. Dat kan de hoeveelheid misconfiguraties drukken. Daarnaast wijst het onderzoek op het shared responsibility-model van Google Cloud, dat meer veilige defaults zou leveren, vooral rondom netwerkblootstelling en encryptie.
Concreet: de topmisconfiguraties per cloud
Een checklist werkt pas echt als je weet welke knoppen je moet controleren. Intruder beschrijft daarom ook de meest voorkomende fouten per provider.
AWS: firewalls en encryptie
Op AWS duiken vooral problemen rond netwerktoegang en encryptie op. De meest voorkomende misconfiguraties:
- S3 Does Not Enforce HTTPS — 87%
- Permissive Ingress to Sensitive Ports (via ACL) — 84%
- Overly Permissive Network ACL — 83%
- IAM Policy Allows Privilege Escalation — 83%
- VPC Endpoint Not Enabled for EC2 — 82%
Opvallend is het aandeel S3-buckets die geen HTTPS afdwingen. Hoewel man-in-the-middle aanvallen op S3 zeldzaam kunnen zijn, is plain HTTP beschikbaar laten nauwelijks verdedigbaar. Ook IAM speelt mee: een IAM-policy die privilege escalation toestaat, komt bij 83% van de accounts voor.
Intruder noemt bovendien een voorbeeld waarbij een aanvaller vanuit blootgestelde credentials binnen tien minuten naar administratieve privileges kon gaan, met impact op 19 AWS-principals.
Azure: storage en identiteit
Bij Azure komen de meeste issues sterk terug in storage en account-toegang. De topmisconfiguraties:
- Storage Account Key Rotation Not Enabled — 67%
- Storage Account Access Keys Enabled — 66%
- Storage Account Public Network Access Enabled — 61%
- Entra User Without MFA — 55%
- Trusted Launch Not Enabled — 45%
De top drie gaat alle drie over Azure Storage Accounts. Dat is relevant omdat deze accounts gevoelige gegevens kunnen bevatten, zoals PII. Intruder ziet dat waar storage niet is gehard, vaak meerdere controles tegelijk ontbreken.
Daarnaast mist bij meer dan de helft van de accounts MFA op Entra ID. Dat is extra belangrijk omdat Entra ID toegang regelt naar meer dan alleen cloudbronnen; het dekt ook Microsoft 365, SaaS-koppelingen en omgevingen on-prem.
Google Cloud: vooral IAM
Bij Google Cloud draait de top van misconfiguraties vrijwel volledig om IAM. De lijst:
- OS Login MFA Not Enabled — 77%
- OS Login Not Enabled — 76%
- Unused Service Account — 75%
- Overly Permissive Service Account — 53%
- Permissive Ingress to Sensitive Ports — 34%
Meer dan drie kwart van de accounts heeft dus geen OS Login controls. Intruder merkt daarbij op dat OS Login een veiligere optie kan zijn ten opzichte van traditionele SSH-toegang.
Hoe organisatietype je prioriteiten beïnvloedt
Naast verschillen per cloudprovider speelt ook organisatiegrootte mee. Intruder ziet dat voor de meeste categorieën de prevalentie daalt naarmate organisaties groter worden. Grote ondernemingen zijn minder vaak getroffen door permissieve firewalls, blootgestelde services en zwakke encryptie.
Maar IAM vormt een uitzondering. Zwakke IAM-controles treffen 87% van de SME’s, 95% bij midmarket organisaties en zelfs 98% bij grote ondernemingen (10K–100K+ medewerkers). Dat betekent: zelfs als je elders goede basis hebt, kan één te ruime identiteit alles onderuit halen.
Ook het tempo van verhelpen verschilt. Midmarket teams hebben gemiddeld 35 dagen nodig om cloudissues te remediëren, terwijl kleinere bedrijven vaak tussen 8 en 16 dagen zitten en grote ondernemingen rond 10 dagen.
Wat je security team hier praktisch mee moet doen
Als je meerdere providers beheert, wordt de uitdaging: welke risico’s zijn het belangrijkst over het hele landschap? Een generieke cloud security checklist kan helpen als startpunt, maar je moet hem aanpassen aan de provider-specifieke realiteit.
Intruder beschrijft dat security teams een consistente manier nodig hebben om posture te beoordelen over verschillende cloudomgevingen, zonder de details kwijt te raken die je juist nodig hebt om fixes echt uit te voeren.
Een aanpak die hierbij past:
- Start met universele controles (IAM en logging), omdat die bijna altijd hoog scoren.
- Voeg provider-specifieke focus toe op basis van de vijf categorieën waarin providers verschillen (bijvoorbeeld exposed services en firewallinstellingen).
- Stuur op remediation-time per organisatielaag, zeker bij midmarket teams waar gemiddeld meer tijd nodig is.
Als je intern al met vaste controlelijsten werkt, helpt het om je checklist uit te breiden met een prioriteitslaag per provider. Zo voorkom je dat je te veel tijd steekt in lage-impact punten, terwijl de grootste gaten in jouw omgeving anders liggen.
Meer grip op cloudrisico’s met aanvullende lessen
Misconfiguraties en te ruime instellingen hangen vaak samen met dezelfde bredere foutcategorieën: te permissieve toegang, ontbrekende of onvoldoende zichtbaarheid en configuraties die niet goed zijn “harde” gemaakt. Het is daarom zinvol om ook breder te kijken naar incidenten waar toegang en logging tekortschoten.
Gerelateerd om verder te lezen:
- Fake software-installers: Windows Update en Defender verzwakt
- Shai-Hulud: 469 credential-locaties en wat te doen
- AIR Security: AI agent firewall met €-proof aanpak
Deze onderwerpen gaan niet alleen over cloud, maar tonen wel hoe snel misconfiguraties en zwakke controlemechanismen kunnen leiden tot escalatie en langdurige impact.
Conclusie
De kern is dat een cloud security checklist niet automatisch “één formaat voor iedereen” is. Intruder toont aan dat sommige problemen bijna universeel zijn (zoals zwak IAM en ontbrekende logging), maar dat andere categorieën per provider sterk verschillen. Daarom moet je checklist zowel consistent als slim gedifferentieerd zijn.
Door je controles te baseren op de meest voorkomende misconfiguraties per AWS, Azure en Google Cloud, verbeter je je prioriteiten en verklein je de kans dat je teams tijd verspillen aan het verkeerde deel van het cloudlandschap. Werk met een vaste basis, maar geef provider-specifieke risico’s expliciet een plek in je controles.
Bron: https://thehackernews.com/2026/09/your-cloud-security-checklist-doesnt.html
