Amazon Web Services security testing

Pentest AWS. Sprawdzamy IAM, workloady, dane i ścieżki między kontami.

W AWS pojedyncza rola z nadmiarem uprawnień może połączyć publiczny workload, metadane, sekret i zasoby kolejnego konta. Testujemy cały scenariusz, nie tylko ustawienia jednej usługi.

Krótka odpowiedź

Pentest AWS to autoryzowana ocena zasobów należących do klienta, przeprowadzana zgodnie z aktualną polityką testów AWS. Sprawdzamy IAM, publiczną ekspozycję, EC2, kontenery, serverless, storage, bazy, sekrety i relacje między kontami. Nie testujemy infrastruktury AWS ani zasobów innych klientów, a usługi i działania wymagające osobnej zgody kwalifikujemy przed rozpoczęciem.

Dla kogo

Kiedy ten zakres ma sens?

  • Firmy uruchamiające produkcję w AWS
  • SaaS z wieloma kontami i rolami IAM
  • Zespoły korzystające z EKS, ECS, Lambda lub API Gateway
  • Organizacje po migracji, przejęciu albo istotnej zmianie landing zone

Zakres testu

Co sprawdzamy?

01

IAM i organizacja

Użytkownicy, role, polityki, relacje zaufania, SCP, permission boundaries, MFA i ścieżki między kontami.

02

Workloady

EC2, Lambda, ECS, EKS, role wykonawcze, profile instancji, metadane i granice między usługami.

03

Dane

S3, RDS, snapshoty, backupy, szyfrowanie, KMS i dostęp publiczny lub między kontami.

04

Sekrety

Secrets Manager, Parameter Store, zmienne, obrazy, logi, repozytoria i niebezpieczne dane wdrożeniowe.

05

Sieć i ekspozycja

VPC, security groups, NACL, load balancery, API Gateway, CloudFront, endpointy i dostęp administracyjny.

06

Ścieżki ataku

Minimalna walidacja przejścia od uzgodnionego punktu startowego do danych lub wyższych uprawnień.

Rezultat

Co dostajesz?

  • Mapa kont, ról i potwierdzonych ścieżek
  • Dowody przypisane do ARN oraz właściciela zasobu
  • Ocena wpływu na dane, workloady i inne konta
  • Plan napraw IAM, sieci i konfiguracji usług
  • Jeden retest uzgodnionych poprawek
01

Zakres AWS

Potwierdzamy konta, regiony, usługi, właściciela zasobów, punkt startowy i zgodność z polityką AWS.

02

Model tożsamości

Mapujemy role, zaufanie, konta organizacji, workload identity oraz dostęp ludzi i automatyzacji.

03

Bezpieczna walidacja

Łączymy konfigurację z kontrolowanym testem wpływu bez zakłócania usług i zasobów osób trzecich.

04

Remediacja

Raport rozdziela szybkie ograniczenia uprawnień od zmian architektury i potwierdza poprawki w reteście.

Cena i decyzja

Ile kosztuje pentest AWS?

Cena zależy od liczby kont, regionów, ról, usług i przyjętego punktu startowego. Jedno konto z jasno wskazanymi workloadami można szybko zakwalifikować. Organizacja wielokontowa, EKS lub rozbudowane relacje IAM wymagają etapowania.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy AWS wymaga zgłoszenia pentestu?+

Dla usług wymienionych jako dozwolone AWS nie wymaga uprzedniej zgody, ale test musi spełniać aktualną politykę. C2 i usługi spoza listy mogą wymagać osobnego procesu.

Czy potrzebujecie AdministratorAccess?+

Nie zawsze. Punkt startowy dobieramy do celu testu. Może to być perspektywa zewnętrzna, ograniczona rola, workload albo dostęp tylko do odczytu dla analizy konfiguracji.

Czy test obejmuje AWS jako platformę?+

Nie. Testujemy zasoby i konfigurację klienta. Potencjalne problemy samej usługi AWS zgłasza się zgodnie z procesem AWS Security.