El Proveïdor és Ara la Superfície d'Atac
Actualitzat per al 2026
Durant una decada, els equips de seguretat es van concentrar en un sol objectiu: mantenir els atacants fora de la xarxa. Assegurar el perímetre. Bloquejar els punts finals. Controlar qui pot iniciar sessió. L'antic model assumia que els atacants s'adreçarien directament a la vostra organització.
Les xifres del 2024 demostren que aquest model ha fallat. Les bretxes SaaS van augmentar un 300% el 2024, segons l'Informe d'Amenaces de Seguretat SaaS 2025 d'Obsidian Security. Els atacants ja no van directament contra les organitzacions. Van darrere de les eines SaaS en les quals aquelles organitzacions confien amb els seus registres.
Quan la vostra eina al núvol és el blanc de l'atac, una xarxa interna robusta no serveix de res. Els registres de clients, documents d'empleats i contingut sensible resideixen als servidors de l'eina. Estan protegits amb les claus del proveïdor. Queden exposats quan l'eina és compromesa.
Xifres de Bretxes SaaS del 2024
Les xifres de bretxes del 2024 mostren l'abast del risc.
Conduent va patir una bretxa que va exposar 25,9 milions de registres. Conduent gestiona processos de negoci per a agències governamentals i grans empreses. Gestiona prestacions, pagaments i serveis als ciutadans. Les 25,9 milions de persones afectades no sabien que un tercer guardava la seva informació.
NHS Digital va patir una bretxa que va afectar 9 milions de pacients. Els registres de pacients van quedar exposats a través dels servidors d'una eina al núvol. Els pacients van lliurar aquella informació als seus proveïdors de salut. No tenien cap motiu per saber que havia acabat en una plataforma de tercers.
Aquests no són esdeveniments excepcionals. Són la nova normalitat. Les bretxes massives afecten ara milions de persones que van confiar en una organització, però que tenien la seva informació personal en mans d'una altra que ni sabien que existia. Per veure com la llei assigna la responsabilitat en aquests casos, consulteu la nostra visió general de conformitat GDPR.
Per Que les Bretxes SaaS Funcionen Diferent
Una bretxa de xarxa clàssica requereix molts passos. Els atacants han de superar el perímetre. Han de moure's pels sistemes. Han d'extreure documents. Cada pas és una oportunitat per ser detectats.
Les bretxes SaaS funcionen diferent. Quan els atacants colpegen una plataforma al núvol, accedeixen als registres de tots els clients que han enviat contingut a través d'aquella plataforma. Una sola bretxa proporciona documents de desenes o centenars de clients alhora.
La finestra de bretxa de 9 minuts -- temps des del primer accés fins al robatori de registres en sistemes SaaS, segons registres d'incidents d'Obsidian Security -- mostra la velocitat d'aquest procés. Dins d'una plataforma compartida, els atacants troben contingut de molts clients alhora. Aquesta concentració de valor fa que cada atac sigui molt eficient.
Els contractes no tanquen aquesta bretxa. L'article 82 del GDPR assigna responsabilitat compartida als processadors per les bretxes que causen. Però demostrar la culpa porta mesos. Per aleshores, els registres ja han desaparegut. Vegeu la nostra pàgina de seguretat i conformitat per veure com les eines de zero-knowledge canvien aquest resultat.
L'Acord de Processament de Dades No Protegeix els Vostres Registres
L'article 28 del GDPR estableix que les organitzacions han d'usar només processadors que ofereixin "garanties suficients". L'Acord de Processament de Dades (DPA) és la prova escrita d'aquestes garanties.
Com un Acord d'Associat de Negocis HIPAA, el DPA cobreix el vessant legal. No cobreix el que passa amb els vostres documents als servidors del proveïdor.
Una eina al núvol amb un DPA plenament conforme amb el GDPR pot igualment:
- Emmagatzemar registres de clients usant xifratge del servidor amb claus en mans del proveïdor
- Processar informació d'empleats a través d'un sistema compartit amb molts altres clients
- Conservar registres i contingut en memòria cau més enllà dels usos acordats
- Patir una bretxa que exposi tot l'anterior
El DPA estableix deures legals. No crea una barrera tècnica contra l'exposició. Quan els atacants comprometen la plataforma en 9 minuts, el DPA no els frena.
Per ajuda en llenguatge planer sobre els deures de l'article 28, vegeu el glossari GDPR.
Per Que l'Augment del 300% Es Structural
L'augment del 300% reflecteix dues forces actuant alhora.
En primer lloc, el volum d'informació sensible a les plataformes SaaS va créixer considerablement el 2024. Més organitzacions van traslladar més feina a eines al núvol. Més documents van acabar als servidors de tercers. Més contingut significa més motius per atacar aquells servidors.
En segon lloc, els atacants es van adaptar. Les organitzacions ara envien registres de clients, registres financers, informació de RRHH, contingut legal i historials mèdics a través d'eines SaaS. Colpejar una plataforma proporciona registres de molts clients. La lògica afavoreix anar darrere de les plataformes en lloc d'organitzacions individuals.
La xifra del 300% no és un pic de criminalitat. Marca un canvi estructural en els objectius dels atacs.
L'Anonimització Zero-Knowledge com a Solució
La solució comença amb un canvi de mentalitat. Si qualsevol plataforma pot ser compromesa -- i el registre del 2024 demostra que sí -- aleshores cap plataforma hauria de rebre la informació personal dels vostres clients en forma llegible.
L'anonimització zero-knowledge abans de la càrrega canvia completament el risc de bretxa. Quan una plataforma que conté contingut processat amb zero-knowledge és atacada:
- Els atacants accedeixen a registres anonimitzats sense identificadors llegibles dels clients
- No cal notificació als interessats perquè no s'ha exposat cap informació personal
- No cal cap cas de responsabilitat conjunta de l'article 82 del GDPR
- Cap seguiment regulatori resulta de la bretxa
L'atac colpeja la plataforma. No arriba als vostres clients. La seva informació personal mai no va arribar als servidors de la plataforma en forma llegible.
Aixo no és teoria. Es un fet simple: no hi ha registres per robar perquè no se n'ha enviat cap en forma llegible. La FAQ cobreix preguntes habituals sobre l'anonimització zero-knowledge. La nostra pàgina de preus mostra el cost d'aquesta protecció a escala.
L'augment del 300% canvia el càlcul del risc. Comprovar la postura de seguretat i els termes contractuals d'un proveïdor significa apostar que el vostre proveïdor no serà el proper titular. L'anonimització zero-knowledge elimina aquesta aposta.
Fonts
- Obsidian Security 2025 SaaS Security Threat Report -- Augment del 300% -- VERIFICAT-EXTERN
- BusinessWire: Nota de premsa d'Obsidian Security -- Augment interanual del 300% -- VERIFICAT-EXTERN
- Article 28 GDPR: Processador -- VERIFICAT
- Article 82 GDPR: Dret a compensació -- VERIFICAT