Amazon Web Services security testing
Pentest AWS. Sprawdzamy IAM, workloady, dane i ścieżki między kontami.
W AWS pojedyncza rola z nadmiarem uprawnień może połączyć publiczny workload, metadane, sekret i zasoby kolejnego konta. Testujemy cały scenariusz, nie tylko ustawienia jednej usługi.
Krótka odpowiedź
Pentest AWS to autoryzowana ocena zasobów należących do klienta, przeprowadzana zgodnie z aktualną polityką testów AWS. Sprawdzamy IAM, publiczną ekspozycję, EC2, kontenery, serverless, storage, bazy, sekrety i relacje między kontami. Nie testujemy infrastruktury AWS ani zasobów innych klientów, a usługi i działania wymagające osobnej zgody kwalifikujemy przed rozpoczęciem.
Dla kogo
Kiedy ten zakres ma sens?
- Firmy uruchamiające produkcję w AWS
- SaaS z wieloma kontami i rolami IAM
- Zespoły korzystające z EKS, ECS, Lambda lub API Gateway
- Organizacje po migracji, przejęciu albo istotnej zmianie landing zone
Zakres testu
Co sprawdzamy?
IAM i organizacja
Użytkownicy, role, polityki, relacje zaufania, SCP, permission boundaries, MFA i ścieżki między kontami.
Workloady
EC2, Lambda, ECS, EKS, role wykonawcze, profile instancji, metadane i granice między usługami.
Dane
S3, RDS, snapshoty, backupy, szyfrowanie, KMS i dostęp publiczny lub między kontami.
Sekrety
Secrets Manager, Parameter Store, zmienne, obrazy, logi, repozytoria i niebezpieczne dane wdrożeniowe.
Sieć i ekspozycja
VPC, security groups, NACL, load balancery, API Gateway, CloudFront, endpointy i dostęp administracyjny.
Ścieżki ataku
Minimalna walidacja przejścia od uzgodnionego punktu startowego do danych lub wyższych uprawnień.
Rezultat
Co dostajesz?
- Mapa kont, ról i potwierdzonych ścieżek
- Dowody przypisane do ARN oraz właściciela zasobu
- Ocena wpływu na dane, workloady i inne konta
- Plan napraw IAM, sieci i konfiguracji usług
- Jeden retest uzgodnionych poprawek
Zakres AWS
Potwierdzamy konta, regiony, usługi, właściciela zasobów, punkt startowy i zgodność z polityką AWS.
Model tożsamości
Mapujemy role, zaufanie, konta organizacji, workload identity oraz dostęp ludzi i automatyzacji.
Bezpieczna walidacja
Łączymy konfigurację z kontrolowanym testem wpływu bez zakłócania usług i zasobów osób trzecich.
Remediacja
Raport rozdziela szybkie ograniczenia uprawnień od zmian architektury i potwierdza poprawki w reteście.
Cena i decyzja
Ile kosztuje pentest AWS?
Cena zależy od liczby kont, regionów, ról, usług i przyjętego punktu startowego. Jedno konto z jasno wskazanymi workloadami można szybko zakwalifikować. Organizacja wielokontowa, EKS lub rozbudowane relacje IAM wymagają etapowania.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy AWS wymaga zgłoszenia pentestu?+
Dla usług wymienionych jako dozwolone AWS nie wymaga uprzedniej zgody, ale test musi spełniać aktualną politykę. C2 i usługi spoza listy mogą wymagać osobnego procesu.
Czy potrzebujecie AdministratorAccess?+
Nie zawsze. Punkt startowy dobieramy do celu testu. Może to być perspektywa zewnętrzna, ograniczona rola, workload albo dostęp tylko do odczytu dla analizy konfiguracji.
Czy test obejmuje AWS jako platformę?+
Nie. Testujemy zasoby i konfigurację klienta. Potencjalne problemy samej usługi AWS zgłasza się zgodnie z procesem AWS Security.