Cloudbeveiligingspenetratietesten
Misconfiguraties staan niet op compliancechecklists. Aanvallers vinden ze toch.
Cloudomgevingen introduceren een geheel andere klasse beveiligingsrisico's, een klasse die compliancekaders niet zijn ontworpen om te vangen en waarop on-premises securityexpertise niet rechtstreeks overdraagbaar is. Verkeerd geconfigureerde IAM-rollen, blootgestelde opslagbuckets, gelekte inloggegevens in CI/CD-pipelines, serviceaccounts met te ruime rechten en paden voor laterale beweging via cloud-native services zijn de omstandigheden die echte aanvallers consequent exploiteren.
Evaluris beoordeelt uw cloudpostuur vanuit het perspectief van een aanvaller in AWS en Azure, en identificeert elke exploiteerbare keten van misconfiguraties, elk privilege-escalatiepad en elk cross-account-compromitteringsscenario dat een reëel bedrijfsrisico vormt.
De kloof in cloudbeveiliging
De meeste organisaties geloven dat hun cloudomgeving veilig is omdat zij een compliance-audit hebben doorstaan, of omdat hun cloudprovider het shared responsibility-model als afgedekt markeert. Geen van beide betekent dat uw configuratie veilig is.
Het shared responsibility-model betekent dat de cloudprovider de infrastructuur beveiligt. U bent verantwoordelijk voor alles wat u daarbovenop configureert, en de standaardconfiguraties van de meeste cloudservices zijn permissief, niet restrictief. Organisaties die snel naar de cloud zijn gemigreerd, organisaties waarvan de cloudvoetafdruk organisch is gegroeid, en organisaties waarin ontwikkelaars directe cloudtoegang hebben, hebben bijna altijd exploiteerbare misconfiguraties die nooit bewust zijn ingevoerd en nooit zijn getest.
De meest voorkomende initiële aanvalsvector bij cloudinbreuken is geen zero-day-exploit. Het is een verkeerd geconfigureerd recht, een blootgestelde API-sleutel of een vergeten publieke opslagbucket.
Methodologie
Ontdekking en enumeratie van cloudassets
Volledige inventaris van cloudassets binnen de scope van het traject: compute-instances, opslagbuckets, databases, serverless functions, containerregistries, API-gateways, IAM-gebruikers, rollen en policies. Identificatie van internetblootgestelde resources en configuraties voor publieke toegang.
Analyse van IAM en rechten
Analyse van policydocumenten op rollen met te ruime rechten, privilege-escalatiepaden via IAM, analyse van assume-role-ketens, cross-account-toegangsconfiguraties, gaten in service control policies en zwaktes in permission boundaries.
Testen van opslag en datablootstelling
Testen van publieke toegang tot S3-buckets (AWS) en Blob-opslag (Azure), misbruik van pre-signed URL's, misconfiguratie van bucket policies en analyse van lifecycle policies op blootstelling van gevoelige data.
Ontdekking van inloggegevens en secrets
Secret scanning in CI/CD-pipelines, blootstelling van omgevingsvariabelen in serverless functions, misbruik van de EC2 instance metadata service (IMDSv1), hardgecodeerde inloggegevens in containerimages en blootgestelde API-sleutels in bronrepositories.
Laterale beweging en privilege-escalatie
IAM-privilege-escalatieketens, misbruik van EC2-rollen, misbruik van Lambda-functions, paden voor container escape, laterale beweging tussen services en identificatie van persistentiemechanismen.
Netwerk- en perimeterconfiguratie
Misconfiguratie van security groups, blootstelling van publieke subnets, misbruik van VPC-peering-trusts, analyse van load balancer-regels en testen van WAF-omzeiling.
Wat wij testen
- Amazon Web Services (AWS)-omgevingen
- Microsoft Azure-omgevingen
- IAM-configuraties, rollen en policies
- Opslagservices (S3, Azure Blob, EFS, Azure Files)
- Serverless functies (Lambda, Azure Functions)
- Containerservices (ECS, EKS, AKS, ACR, ECR)
- CI/CD-pipelines (GitHub Actions, Azure DevOps, CodePipeline)
- API Gateway en microservice-architecturen
- Netwerkconfiguratie (VPC's, security groups, NACL's, NSG's)
- Entra ID (Azure AD) en AWS IAM Identity Center
Afstemming op compliance
| Framework | Vereiste |
|---|---|
| ISO 27001:2022 | A.8.8, beheer van technische kwetsbaarheden; A.5.23, informatiebeveiliging voor cloudservices |
| PCI DSS v4.0.1 | Testvereisten voor de cardholder data environment in de cloud |
| DORA Art. 25 | Testen van ICT-infrastructuur, inclusief cloudomgevingen |
| CSA Cloud Controls Matrix | Technische beveiligingsbeoordeling afgestemd op CCM-domeinen |
| NIS2 Art. 21 | Verplichtingen voor beveiliging en weerbaarheid van cloudinfrastructuur |
| CBUAE / SAMA | Financiële infrastructuur in de cloud opgenomen in de VAPT-scope |
Op te leveren stukken
- Inventaris van cloudassets, volledige kaart van ontdekte resources, blootstellingspunten en toegangsconfiguraties
- Rapport van IAM-aanvalspaden, privilege-escalatieketens en paden voor laterale beweging visueel gedocumenteerd
- Managementsamenvatting, risicogewaardeerde bevindingen voor de cloudbeveiligingspostuur
- Technisch rapport, volledig exploitatiebewijs, CVSS-scoring en cloud-native herstelrichtlijnen
- Terraform- / IaC-herstelnotities, herstelaanbevelingen uitgedrukt als infrastructure-as-code waar van toepassing
- Hertestvenster, verificatie na herstel
Klaar om dit traject af te bakenen?
Vertel ons over uw omgeving, regelgevingsdrijfveren en tijdlijn. Wij stemmen methodologie, scope en bewijsvereisten af voordat het testen begint.