Testare de penetrare a securității cloud
Configurările greșite nu apar pe listele de verificare ale conformității. Atacatorii le găsesc oricum.
Mediile cloud introduc o clasă complet diferită de risc de securitate — una pe care cadrele de conformitate nu au fost concepute să o surprindă și pe care expertiza de securitate on-premises nu o transferă direct. Roluri IAM configurate greșit, bucket-uri de stocare expuse, credențiale scurse în pipeline-uri CI/CD, conturi de serviciu cu permisiuni excesive și căi de mișcare laterală prin servicii native cloud sunt condițiile pe care atacatorii din lumea reală le exploatează în mod constant.
Evaluris evaluează postura dumneavoastră cloud din perspectiva unui atacator, pe AWS și Azure, identificând fiecare lanț de configurare greșită exploatabilă, fiecare cale de escaladare a privilegiilor și fiecare scenariu de compromitere între conturi care reprezintă un risc real de afaceri.
Decalajul de securitate cloud
Majoritatea organizațiilor cred că mediul lor cloud este sigur pentru că au trecut un audit de conformitate sau pentru că furnizorul de cloud marchează modelul de responsabilitate partajată ca fiind acoperit. Niciunul dintre aceste lucruri nu înseamnă că configurația dumneavoastră este sigură.
Modelul de responsabilitate partajată înseamnă că furnizorul cloud securizează infrastructura. Dumneavoastră sunteți responsabil pentru tot ce configurați deasupra, iar configurațiile implicite ale majorității serviciilor cloud sunt permisive, nu restrictive. Organizațiile care au migrat rapid în cloud, cele care și-au crescut amprenta cloud organic și cele în care dezvoltatorii au acces direct la cloud au aproape întotdeauna configurări greșite exploatabile, care nu au fost introduse intenționat și nu au fost niciodată testate.
Cel mai frecvent vector inițial de atac în breșele cloud nu este un exploit zero-day. Este o permisiune configurată greșit, o cheie API expusă sau un bucket public de stocare uitat.
Metodologie
Descoperirea și enumerarea activelor cloud
Inventar complet al activelor cloud din domeniul misiunii: instanțe de calcul, bucket-uri de stocare, baze de date, funcții serverless, registre de containere, gateway-uri API, utilizatori IAM, roluri și politici. Identificarea resurselor expuse la internet și a configurațiilor de acces public.
Analiza IAM și a permisiunilor
Analiza documentelor de politică pentru roluri cu permisiuni excesive, căi de escaladare a privilegiilor prin IAM, analiza lanțurilor assume-role, configurații de acces între conturi, lacune ale service control policy și slăbiciuni ale permission boundary.
Testarea stocării și a expunerii datelor
Testarea accesului public la bucket-uri S3 (AWS) și stocare Blob (Azure), abuzul URL-urilor pre-semnate, configurarea greșită a politicilor de bucket și analiza politicilor de ciclu de viață pentru expunerea datelor sensibile.
Descoperirea credențialelor și a secretelor
Scanarea secretelor din pipeline-urile CI/CD, expunerea variabilelor de mediu în funcții serverless, abuzul serviciului de metadate al instanțelor EC2 (IMDSv1), credențiale hardcodate în imagini de container și chei API expuse în depozitele de sursă.
Mișcare laterală și escaladarea privilegiilor
Lanțuri de escaladare a privilegiilor IAM, abuzul rolurilor EC2, abuzul funcțiilor Lambda, căi de evadare din containere, mișcare laterală între servicii și identificarea mecanismelor de persistență.
Configurarea rețelei și a perimetrului
Configurare greșită a security group-urilor, expunerea subrețelelor publice, abuzul încrederii VPC peering, analiza regulilor de load balancer și testarea ocolirii WAF.
Ce testăm
- Medii Amazon Web Services (AWS)
- Medii Microsoft Azure
- Configurații, roluri și politici IAM
- Servicii de stocare (S3, Azure Blob, EFS, Azure Files)
- Funcții serverless (Lambda, Azure Functions)
- Servicii de containere (ECS, EKS, AKS, ACR, ECR)
- Pipeline-uri CI/CD (GitHub Actions, Azure DevOps, CodePipeline)
- API Gateway și arhitecturi de microservicii
- Configurația rețelei (VPC-uri, security group-uri, NACL-uri, NSG-uri)
- Entra ID (Azure AD) și AWS IAM Identity Center
Aliniere la Compliance
| Cadru | Cerință |
|---|---|
| ISO 27001:2022 | A.8.8, gestionarea vulnerabilităților tehnice; A.5.23, securitatea informațiilor pentru serviciile cloud |
| PCI DSS v4.0.1 | Cerințe de testare a mediului de date al deținătorilor de carduri găzduit în cloud |
| DORA Art. 25 | Testarea infrastructurii TIC, inclusiv mediile cloud |
| CSA Cloud Controls Matrix | Evaluare tehnică de securitate aliniată la domeniile CCM |
| NIS2 Art. 21 | Obligații de securitate și reziliență a infrastructurii cloud |
| CBUAE / SAMA | Infrastructură financiară găzduită în cloud inclusă în domeniul VAPT |
Livrabile
- Inventarul activelor cloud, hartă completă a resurselor descoperite, a punctelor de expunere și a configurațiilor de acces
- Raportul căilor de atac IAM, lanțuri de escaladare a privilegiilor și căi de mișcare laterală documentate vizual
- Rezumat executiv, constatări evaluate ca risc pentru postura de securitate cloud
- Raport tehnic, dovezi complete de exploatare, punctaj CVSS și îndrumări de remediere native cloud
- Note de remediere Terraform / IaC, recomandări de remediere exprimate în termeni de infrastructură ca și cod, acolo unde este cazul
- Fereastră de retestare, verificare post-remediere
Sunteți gata să delimitați acest angajament?
Spuneți-ne despre mediul dumneavoastră, factorii de reglementare și calendarul. Aliniem metodologia, domeniul și cerințele de dovezi înainte ca testarea să înceapă.