Cloud-Sicherheits-Penetrationstests

Fehlkonfigurationen stehen nicht auf den Prüflisten. Angreifer finden sie trotzdem.

Cloud-Umgebungen bringen eine andere Klasse von Sicherheitsrisiken mit sich – eine, die Compliance-Rahmenwerke nicht erfassen sollten und auf die sich lokale Sicherheitsexpertise nicht unmittelbar übertragen lässt. Fehlkonfigurierte IAM-Rollen, exponierte Speicher-Buckets, durchgesickerte Anmeldedaten in CI/CD-Pipelines, überberechtigte Dienstkonten und laterale Bewegungspfade über cloudeigene Dienste sind die Bedingungen, die reale Angreifer durchgängig ausnutzen.

Evaluris bewertet Ihre Cloud-Lage aus Sicht eines Angreifers in AWS und Azure und identifiziert jede ausnutzbare Fehlkonfigurationskette, jeden Pfad zur Rechteausweitung und jedes Szenario einer kontenübergreifenden Kompromittierung, das ein reales Geschäftsrisiko darstellt.

Kontext

Die Lücke in der Cloud-Sicherheit

Die meisten Organisationen halten ihre Cloud-Umgebung für sicher, weil sie eine Compliance-Prüfung bestanden haben oder weil ihr Cloud-Anbieter das Modell der geteilten Verantwortung als erfüllt kennzeichnet. Keines von beiden bedeutet, dass Ihre Konfiguration sicher ist.

Das Modell der geteilten Verantwortung bedeutet: Der Cloud-Anbieter sichert die Infrastruktur. Sie sind für alles verantwortlich, was Sie darauf konfigurieren – und die Standardkonfigurationen der meisten Cloud-Dienste sind permissiv, nicht restriktiv. Organisationen, die schnell in die Cloud migriert sind, deren Cloud-Präsenz organisch gewachsen ist und in denen Entwickler direkten Cloud-Zugang haben, weisen nahezu immer ausnutzbare Fehlkonfigurationen auf, die nie absichtlich eingeführt und nie getestet wurden.

Der häufigste Einstiegsvektor bei Cloud-Sicherheitsverletzungen ist kein Zero-Day-Exploit. Es ist eine fehlkonfigurierte Berechtigung, ein exponierter API-Schlüssel oder ein vergessener öffentlicher Speicher-Bucket.

Ansatz

Methodik

1

Entdeckung und Ermittlung von Cloud-Assets

Vollständiges Inventar der Cloud-Assets im Auftragsumfang: Compute-Instanzen, Speicher-Buckets, Datenbanken, Serverless-Funktionen, Container-Registries, API-Gateways, IAM-Benutzer, Rollen und Richtlinien. Identifizierung internetseitig exponierter Ressourcen und öffentlicher Zugriffskonfigurationen.

2

Analyse von IAM und Berechtigungen

Analyse von Richtliniendokumenten auf überberechtigte Rollen, Pfade zur Rechteausweitung über IAM, Analyse von Assume-Role-Ketten, kontenübergreifende Zugriffskonfigurationen, Lücken in Service Control Policies und Schwächen von Permission Boundaries.

3

Tests von Speicher und Datenexposition

Prüfung des öffentlichen Zugriffs auf S3-Buckets (AWS) und Blob Storage (Azure), Missbrauch vorab signierter URLs, Fehlkonfiguration von Bucket-Richtlinien und Analyse von Lebenszyklusrichtlinien auf Exposition sensibler Daten.

4

Entdeckung von Anmeldedaten und Geheimnissen

Scan von Geheimnissen in CI/CD-Pipelines, Exposition von Umgebungsvariablen in Serverless-Funktionen, Missbrauch des EC2-Instanzmetadatendienstes (IMDSv1), fest kodierte Anmeldedaten in Container-Images und exponierte API-Schlüssel in Quellcode-Repositorys.

5

Laterale Bewegung und Rechteausweitung

IAM-Ketten zur Rechteausweitung, Missbrauch von EC2-Rollen, Missbrauch von Lambda-Funktionen, Container-Escape-Pfade, dienstübergreifende laterale Bewegung und Identifizierung von Persistenzmechanismen.

6

Netzwerk- und Perimeterkonfiguration

Fehlkonfiguration von Security Groups, Exposition öffentlicher Subnetze, Missbrauch von VPC-Peering-Vertrauen, Analyse von Load-Balancer-Regeln und Tests zur WAF-Umgehung.

Umfang

Was wir testen

  • Umgebungen von Amazon Web Services (AWS)
  • Microsoft-Azure-Umgebungen
  • IAM-Konfigurationen, Rollen und Richtlinien
  • Speicherdienste (S3, Azure Blob, EFS, Azure Files)
  • Serverless-Funktionen (Lambda, Azure Functions)
  • Containerdienste (ECS, EKS, AKS, ACR, ECR)
  • CI/CD-Pipelines (GitHub Actions, Azure DevOps, CodePipeline)
  • API Gateway und Microservice-Architekturen
  • Netzwerkkonfiguration (VPCs, Security Groups, NACLs, NSGs)
  • Entra ID (Azure AD) und AWS IAM Identity Center
Regulatorisch

Ausrichtung an der Compliance

FrameworkAnforderung
ISO 27001:2022A.8.8, Behandlung technischer Schwachstellen; A.5.23, Informationssicherheit für Cloud-Dienste
PCI DSS v4.0.1Testanforderungen für cloudbasierte Karteninhaberdaten-Umgebungen
DORA Art. 25Tests der IKT-Infrastruktur einschließlich Cloud-Umgebungen
CSA Cloud Controls MatrixTechnische Sicherheitsbewertung, ausgerichtet an den CCM-Domänen
NIS2 Art. 21Pflichten zur Sicherheit und Resilienz der Cloud-Infrastruktur
CBUAE / SAMACloudbasierte Finanzinfrastruktur im VAPT-Umfang
Ergebnisse

Liefergegenstände

  • Cloud-Asset-Inventar: vollständige Karte entdeckter Ressourcen, Expositionspunkte und Zugriffskonfigurationen
  • Bericht zu IAM-Angriffspfaden: visuell dokumentierte Ketten zur Rechteausweitung und laterale Bewegungspfade
  • Managementzusammenfassung: risikobewertete Feststellungen zur Cloud-Sicherheitslage
  • Technischer Bericht: vollständige Ausnutzungsnachweise, CVSS-Bewertung und cloudeigene Behebungsanleitung
  • Terraform-/IaC-Behebungshinweise: Korrekturempfehlungen in Begriffen der Infrastruktur als Code, soweit anwendbar
  • Nachtestfenster: Verifikation nach der Behebung

Bereit, den Umfang dieses Auftrags festzulegen?

Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.