Pilveturvalisuse läbitungimistestimine
Valekonfiguratsioonid ei ilmu vastavuse kontrollnimekirjadesse. Ründajad leiavad need ikkagi.
Pilvekeskkonnad toovad täiesti teistsuguse turvariski klassi, mida vastavusraamistikud ei ole loodud tabama ja millele kohapealne turvapädevus otse ei kandu. Valesti konfigureeritud IAM-rollid, avatud salvestuskopad, lekkinud tunnused CI/CD-torustikes, üleprivilegeeritud teenusekontod ja külgliikumise ründeteekonnad pilvenatiivsete teenuste kaudu on tingimused, mida tegelikud ründajad järjekindlalt ekspluateerivad.
Evaluris hindab teie pilvehoiakut ründaja vaatenurgast AWS-is ja Azure'is, tuvastades iga ekspluateeritava valekonfiguratsiooni ahela, privileegide eskaleerimise ründeteekonna ja kontodevahelise kompromiteerimise stsenaariumi, mis kujutab tegelikku äririski.
Pilveturvalisuse lõhe
Enamik organisatsioone usub, et nende pilvekeskkond on turvaline, sest nad läbisid vastavusauditi või sest pilveteenuse pakkuja märgib jagatud vastutuse mudeli käsitletuks. Kumbki neist ei tähenda, et teie konfiguratsioon on turvaline.
Jagatud vastutuse mudel tähendab, et pilveteenuse pakkuja turvab taristu. Teie vastutate kõige eest, mida selle peale konfigureerite, ja enamiku pilveteenuste vaikimisi konfiguratsioonid on lubavad, mitte piiravad. Organisatsioonidel, kes rändasid pilve kiiresti, organisatsioonidel, kelle pilvejalajälg on orgaaniliselt kasvanud, ja organisatsioonidel, kus arendajatel on otsene pilvejuurdepääs, on peaaegu alati ekspluateeritavaid valekonfiguratsioone, mida ei ole kunagi tahtlikult sisse viidud ja mida ei ole kunagi testitud.
Kõige tavalisem esmane ründevektor pilverikkumistes ei ole zero-day ekspluateerimine. See on valesti konfigureeritud õigus, avatud API-võti või unustatud avalik salvestuskopp.
Metodoloogia
Pilvevarade avastamine ja loendamine
Täielik pilvevarade inventuur koostöö ulatuses: arvutusinstantsid, salvestuskopad, andmebaasid, serverita funktsioonid, konteineriregistrid, API-lüüsid, IAM kasutajad, rollid ja poliitikad. Internetile avatud ressursside ja avaliku juurdepääsu konfiguratsioonide tuvastamine.
IAM ja õiguste analüüs
Poliitikadokumentide analüüs üleprivilegeeritud rollidele, privileegide eskaleerimise ründeteekonnad IAM-i kaudu, assume-role ahela analüüs, kontodevahelised juurdepääsu konfiguratsioonid, teenusekontrolli poliitika lüngad ja õiguspiiride nõrkused.
Salvestuse ja andmete paljastamise testimine
S3 kopa (AWS) ja Blob salvestuse (Azure) avaliku juurdepääsu testimine, eelsigneeritud URL-ide kuritarvitamine, kopa poliitika valekonfiguratsioon ja elutsükli poliitika analüüs tundlike andmete paljastamiseks.
Tunnuste ja saladuste avastamine
CI/CD torustiku saladuste skaneerimine, keskkonnamuutujate paljastamine serverita funktsioonides, EC2 instantsi metaandmete teenuse (IMDSv1) kuritarvitamine, kõvakodeeritud tunnused konteineripiltides ja avatud API-võtmed lähtekoodi repositooriumides.
Külgliikumine ja privileegide eskaleerimine
IAM privileegide eskaleerimise ahelad, EC2 rolli kuritarvitamine, Lambda funktsioonide kuritarvitamine, konteinerist põgenemise teed, teenustevaheline külgliikumine ja püsivusmehhanismide tuvastamine.
Võrgu ja perimeetri konfiguratsioon
Turvagrupi valekonfiguratsioon, avaliku alamvõrgu avatus, VPC peering usalduse kuritarvitamine, koormusjaoturi reeglite analüüs ja WAF möödahiilimise testimine.
Mida me testime
- Amazon Web Services (AWS) keskkonnad
- Microsoft Azure keskkonnad
- IAM konfiguratsioonid, rollid ja poliitikad
- Salvestusteenused (S3, Azure Blob, EFS, Azure Files)
- Serverita funktsioonid (Lambda, Azure Functions)
- Konteineriteenused (ECS, EKS, AKS, ACR, ECR)
- CI/CD torustikud (GitHub Actions, Azure DevOps, CodePipeline)
- API Gateway ja mikroteenuste arhitektuurid
- Võrgu konfiguratsioon (VPC-d, turvagrupid, NACL-id, NSG-d)
- Entra ID (Azure AD) ja AWS IAM Identity Center
Vastavuse kooskõla
| Raamistik | Nõue |
|---|---|
| ISO 27001:2022 | A.8.8, tehniliste haavatavuste haldamine; A.5.23, infoturve pilveteenustele |
| PCI DSS v4.0.1 | Pilves majutatud kaardiomaniku andmekeskkonna testimisnõuded |
| DORA Art. 25 | IKT taristu testimine, sealhulgas pilvekeskkonnad |
| CSA Cloud Controls Matrix | Tehniline turvahindamine, kooskõlas CCM valdkondadega |
| NIS2 Art. 21 | Pilvetaristu turvalisuse ja vastupidavuse kohustused |
| CBUAE / SAMA | Pilves majutatud finantstaristu VAPT ulatuses |
Tarned
- Pilvevarade inventuur, täielik kaart avastatud ressurssidest, avatuspunktidest ja juurdepääsu konfiguratsioonidest
- IAM ründeteekondade aruanne, privileegide eskaleerimise ahelad ja külgliikumise ründeteekonnad visuaalselt dokumenteeritud
- Juhtkokkuvõte, riskihinnatud leiud pilveturvalisuse hoiaku kohta
- Tehniline aruanne, täielikud ekspluateerimistõendid, CVSS skoorid ja pilvenatiivsed parandusjuhised
- Terraform / IaC parandusmärkmed, parandussoovitused taristu-koodina (IaC), kus see on asjakohane
- Kordustesti aken, parandusjärgne kinnitus
Kas olete valmis seda projekti määratlema?
Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.