Cloud-Sicherheits-Penetrationstests
Fehlkonfigurationen stehen nicht auf den Prüflisten. Angreifer finden sie trotzdem.
Cloud-Umgebungen bringen eine andere Klasse von Sicherheitsrisiken mit sich – eine, die Compliance-Rahmenwerke nicht erfassen sollten und auf die sich lokale Sicherheitsexpertise nicht unmittelbar übertragen lässt. Fehlkonfigurierte IAM-Rollen, exponierte Speicher-Buckets, durchgesickerte Anmeldedaten in CI/CD-Pipelines, überberechtigte Dienstkonten und laterale Bewegungspfade über cloudeigene Dienste sind die Bedingungen, die reale Angreifer durchgängig ausnutzen.
Evaluris bewertet Ihre Cloud-Lage aus Sicht eines Angreifers in AWS und Azure und identifiziert jede ausnutzbare Fehlkonfigurationskette, jeden Pfad zur Rechteausweitung und jedes Szenario einer kontenübergreifenden Kompromittierung, das ein reales Geschäftsrisiko darstellt.
Die Lücke in der Cloud-Sicherheit
Die meisten Organisationen halten ihre Cloud-Umgebung für sicher, weil sie eine Compliance-Prüfung bestanden haben oder weil ihr Cloud-Anbieter das Modell der geteilten Verantwortung als erfüllt kennzeichnet. Keines von beiden bedeutet, dass Ihre Konfiguration sicher ist.
Das Modell der geteilten Verantwortung bedeutet: Der Cloud-Anbieter sichert die Infrastruktur. Sie sind für alles verantwortlich, was Sie darauf konfigurieren – und die Standardkonfigurationen der meisten Cloud-Dienste sind permissiv, nicht restriktiv. Organisationen, die schnell in die Cloud migriert sind, deren Cloud-Präsenz organisch gewachsen ist und in denen Entwickler direkten Cloud-Zugang haben, weisen nahezu immer ausnutzbare Fehlkonfigurationen auf, die nie absichtlich eingeführt und nie getestet wurden.
Der häufigste Einstiegsvektor bei Cloud-Sicherheitsverletzungen ist kein Zero-Day-Exploit. Es ist eine fehlkonfigurierte Berechtigung, ein exponierter API-Schlüssel oder ein vergessener öffentlicher Speicher-Bucket.
Methodik
Entdeckung und Ermittlung von Cloud-Assets
Vollständiges Inventar der Cloud-Assets im Auftragsumfang: Compute-Instanzen, Speicher-Buckets, Datenbanken, Serverless-Funktionen, Container-Registries, API-Gateways, IAM-Benutzer, Rollen und Richtlinien. Identifizierung internetseitig exponierter Ressourcen und öffentlicher Zugriffskonfigurationen.
Analyse von IAM und Berechtigungen
Analyse von Richtliniendokumenten auf überberechtigte Rollen, Pfade zur Rechteausweitung über IAM, Analyse von Assume-Role-Ketten, kontenübergreifende Zugriffskonfigurationen, Lücken in Service Control Policies und Schwächen von Permission Boundaries.
Tests von Speicher und Datenexposition
Prüfung des öffentlichen Zugriffs auf S3-Buckets (AWS) und Blob Storage (Azure), Missbrauch vorab signierter URLs, Fehlkonfiguration von Bucket-Richtlinien und Analyse von Lebenszyklusrichtlinien auf Exposition sensibler Daten.
Entdeckung von Anmeldedaten und Geheimnissen
Scan von Geheimnissen in CI/CD-Pipelines, Exposition von Umgebungsvariablen in Serverless-Funktionen, Missbrauch des EC2-Instanzmetadatendienstes (IMDSv1), fest kodierte Anmeldedaten in Container-Images und exponierte API-Schlüssel in Quellcode-Repositorys.
Laterale Bewegung und Rechteausweitung
IAM-Ketten zur Rechteausweitung, Missbrauch von EC2-Rollen, Missbrauch von Lambda-Funktionen, Container-Escape-Pfade, dienstübergreifende laterale Bewegung und Identifizierung von Persistenzmechanismen.
Netzwerk- und Perimeterkonfiguration
Fehlkonfiguration von Security Groups, Exposition öffentlicher Subnetze, Missbrauch von VPC-Peering-Vertrauen, Analyse von Load-Balancer-Regeln und Tests zur WAF-Umgehung.
Was wir testen
- Umgebungen von Amazon Web Services (AWS)
- Microsoft-Azure-Umgebungen
- IAM-Konfigurationen, Rollen und Richtlinien
- Speicherdienste (S3, Azure Blob, EFS, Azure Files)
- Serverless-Funktionen (Lambda, Azure Functions)
- Containerdienste (ECS, EKS, AKS, ACR, ECR)
- CI/CD-Pipelines (GitHub Actions, Azure DevOps, CodePipeline)
- API Gateway und Microservice-Architekturen
- Netzwerkkonfiguration (VPCs, Security Groups, NACLs, NSGs)
- Entra ID (Azure AD) und AWS IAM Identity Center
Ausrichtung an der Compliance
| Framework | Anforderung |
|---|---|
| ISO 27001:2022 | A.8.8, Behandlung technischer Schwachstellen; A.5.23, Informationssicherheit für Cloud-Dienste |
| PCI DSS v4.0.1 | Testanforderungen für cloudbasierte Karteninhaberdaten-Umgebungen |
| DORA Art. 25 | Tests der IKT-Infrastruktur einschließlich Cloud-Umgebungen |
| CSA Cloud Controls Matrix | Technische Sicherheitsbewertung, ausgerichtet an den CCM-Domänen |
| NIS2 Art. 21 | Pflichten zur Sicherheit und Resilienz der Cloud-Infrastruktur |
| CBUAE / SAMA | Cloudbasierte Finanzinfrastruktur im VAPT-Umfang |
Liefergegenstände
- Cloud-Asset-Inventar: vollständige Karte entdeckter Ressourcen, Expositionspunkte und Zugriffskonfigurationen
- Bericht zu IAM-Angriffspfaden: visuell dokumentierte Ketten zur Rechteausweitung und laterale Bewegungspfade
- Managementzusammenfassung: risikobewertete Feststellungen zur Cloud-Sicherheitslage
- Technischer Bericht: vollständige Ausnutzungsnachweise, CVSS-Bewertung und cloudeigene Behebungsanleitung
- Terraform-/IaC-Behebungshinweise: Korrekturempfehlungen in Begriffen der Infrastruktur als Code, soweit anwendbar
- Nachtestfenster: Verifikation nach der Behebung
Bereit, den Umfang dieses Auftrags festzulegen?
Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.