Cloudbeveiligingspenetratietesten

Misconfiguraties staan niet op compliancechecklists. Aanvallers vinden ze toch.

Cloudomgevingen introduceren een geheel andere klasse beveiligingsrisico's, een klasse die compliancekaders niet zijn ontworpen om te vangen en waarop on-premises securityexpertise niet rechtstreeks overdraagbaar is. Verkeerd geconfigureerde IAM-rollen, blootgestelde opslagbuckets, gelekte inloggegevens in CI/CD-pipelines, serviceaccounts met te ruime rechten en paden voor laterale beweging via cloud-native services zijn de omstandigheden die echte aanvallers consequent exploiteren.

Evaluris beoordeelt uw cloudpostuur vanuit het perspectief van een aanvaller in AWS en Azure, en identificeert elke exploiteerbare keten van misconfiguraties, elk privilege-escalatiepad en elk cross-account-compromitteringsscenario dat een reëel bedrijfsrisico vormt.

Context

De kloof in cloudbeveiliging

De meeste organisaties geloven dat hun cloudomgeving veilig is omdat zij een compliance-audit hebben doorstaan, of omdat hun cloudprovider het shared responsibility-model als afgedekt markeert. Geen van beide betekent dat uw configuratie veilig is.

Het shared responsibility-model betekent dat de cloudprovider de infrastructuur beveiligt. U bent verantwoordelijk voor alles wat u daarbovenop configureert, en de standaardconfiguraties van de meeste cloudservices zijn permissief, niet restrictief. Organisaties die snel naar de cloud zijn gemigreerd, organisaties waarvan de cloudvoetafdruk organisch is gegroeid, en organisaties waarin ontwikkelaars directe cloudtoegang hebben, hebben bijna altijd exploiteerbare misconfiguraties die nooit bewust zijn ingevoerd en nooit zijn getest.

De meest voorkomende initiële aanvalsvector bij cloudinbreuken is geen zero-day-exploit. Het is een verkeerd geconfigureerd recht, een blootgestelde API-sleutel of een vergeten publieke opslagbucket.

Aanpak

Methodologie

1

Ontdekking en enumeratie van cloudassets

Volledige inventaris van cloudassets binnen de scope van het traject: compute-instances, opslagbuckets, databases, serverless functions, containerregistries, API-gateways, IAM-gebruikers, rollen en policies. Identificatie van internetblootgestelde resources en configuraties voor publieke toegang.

2

Analyse van IAM en rechten

Analyse van policydocumenten op rollen met te ruime rechten, privilege-escalatiepaden via IAM, analyse van assume-role-ketens, cross-account-toegangsconfiguraties, gaten in service control policies en zwaktes in permission boundaries.

3

Testen van opslag en datablootstelling

Testen van publieke toegang tot S3-buckets (AWS) en Blob-opslag (Azure), misbruik van pre-signed URL's, misconfiguratie van bucket policies en analyse van lifecycle policies op blootstelling van gevoelige data.

4

Ontdekking van inloggegevens en secrets

Secret scanning in CI/CD-pipelines, blootstelling van omgevingsvariabelen in serverless functions, misbruik van de EC2 instance metadata service (IMDSv1), hardgecodeerde inloggegevens in containerimages en blootgestelde API-sleutels in bronrepositories.

5

Laterale beweging en privilege-escalatie

IAM-privilege-escalatieketens, misbruik van EC2-rollen, misbruik van Lambda-functions, paden voor container escape, laterale beweging tussen services en identificatie van persistentiemechanismen.

6

Netwerk- en perimeterconfiguratie

Misconfiguratie van security groups, blootstelling van publieke subnets, misbruik van VPC-peering-trusts, analyse van load balancer-regels en testen van WAF-omzeiling.

Scope

Wat wij testen

  • Amazon Web Services (AWS)-omgevingen
  • Microsoft Azure-omgevingen
  • IAM-configuraties, rollen en policies
  • Opslagservices (S3, Azure Blob, EFS, Azure Files)
  • Serverless functies (Lambda, Azure Functions)
  • Containerservices (ECS, EKS, AKS, ACR, ECR)
  • CI/CD-pipelines (GitHub Actions, Azure DevOps, CodePipeline)
  • API Gateway en microservice-architecturen
  • Netwerkconfiguratie (VPC's, security groups, NACL's, NSG's)
  • Entra ID (Azure AD) en AWS IAM Identity Center
Regelgeving

Afstemming op compliance

FrameworkVereiste
ISO 27001:2022A.8.8, beheer van technische kwetsbaarheden; A.5.23, informatiebeveiliging voor cloudservices
PCI DSS v4.0.1Testvereisten voor de cardholder data environment in de cloud
DORA Art. 25Testen van ICT-infrastructuur, inclusief cloudomgevingen
CSA Cloud Controls MatrixTechnische beveiligingsbeoordeling afgestemd op CCM-domeinen
NIS2 Art. 21Verplichtingen voor beveiliging en weerbaarheid van cloudinfrastructuur
CBUAE / SAMAFinanciële infrastructuur in de cloud opgenomen in de VAPT-scope
Resultaten

Op te leveren stukken

  • Inventaris van cloudassets, volledige kaart van ontdekte resources, blootstellingspunten en toegangsconfiguraties
  • Rapport van IAM-aanvalspaden, privilege-escalatieketens en paden voor laterale beweging visueel gedocumenteerd
  • Managementsamenvatting, risicogewaardeerde bevindingen voor de cloudbeveiligingspostuur
  • Technisch rapport, volledig exploitatiebewijs, CVSS-scoring en cloud-native herstelrichtlijnen
  • Terraform- / IaC-herstelnotities, herstelaanbevelingen uitgedrukt als infrastructure-as-code waar van toepassing
  • Hertestvenster, verificatie na herstel

Klaar om dit traject af te bakenen?

Vertel ons over uw omgeving, regelgevingsdrijfveren en tijdlijn. Wij stemmen methodologie, scope en bewijsvereisten af voordat het testen begint.