Microsoft Azure security testing

Pentest Azure i Entra ID. Sprawdzamy tożsamość, subskrypcje, workloady i dane.

W Azure granica między aplikacją, Entra ID i subskrypcją jest częścią jednego modelu ryzyka. Błąd managed identity lub RBAC może przenieść atak z workloadu do danych i kolejnych zasobów.

Krótka odpowiedź

Pentest Azure obejmuje zasoby klienta w Azure oraz uzgodnione relacje z Microsoft Entra ID. Sprawdzamy role, managed identities, aplikacje, sekrety, storage, sieć, App Service, Functions, AKS i dostęp administracyjny. Microsoft nie wymaga wcześniejszego zgłoszenia testu własnych zasobów Azure, ale działania muszą pozostawać zgodne z aktualnymi Rules of Engagement i nie mogą wpływać na innych klientów ani usługi platformy.

Dla kogo

Kiedy ten zakres ma sens?

  • Firmy po migracji do Azure
  • Organizacje z hybrydowym AD i Entra ID
  • SaaS korzystający z App Service, Functions, AKS lub API Management
  • Zespoły porządkujące subskrypcje, role i landing zone

Zakres testu

Co sprawdzamy?

01

Entra ID

Użytkownicy, grupy, aplikacje, service principals, consent, MFA, role katalogowe i relacje hybrydowe.

02

Azure RBAC

Role, scope, custom roles, managed identities, dziedziczenie i możliwości przejścia między zasobami.

03

Workloady

VM, App Service, Functions, AKS, kontenery, metadane, obrazy i tożsamości wykonawcze.

04

Dane i sekrety

Storage, bazy, backupy, Key Vault, klucze, publiczny dostęp i granice między tenantami.

05

Sieć

VNet, NSG, Private Link, bramy, load balancery, publiczne endpointy i dostęp administracyjny.

06

Ścieżki wpływu

Kontrolowana walidacja od uzgodnionego konta lub workloadu do danych albo wyższych uprawnień.

Rezultat

Co dostajesz?

  • Mapa tenantów, subskrypcji, ról i tożsamości
  • Potwierdzone ścieżki między workloadem, Entra ID i zasobami
  • Dowody przypisane do konkretnych obiektów Azure
  • Plan napraw RBAC, sieci i konfiguracji usług
  • Jeden retest uzgodnionych poprawek
01

Zakres platformy

Potwierdzamy tenanty, subskrypcje, zasoby, punkt startowy, reguły testu i odpowiedzialność dostawców.

02

Model tożsamości

Mapujemy Entra ID, RBAC, aplikacje, managed identities i granice administracyjne.

03

Test wpływu

Łączymy analizę konfiguracji z minimalną walidacją bez wpływania na innych klientów platformy.

04

Naprawa

Raport wskazuje właścicieli zmian w tożsamości, platformie i workloadach oraz potwierdza retest.

Cena i decyzja

Ile kosztuje pentest Azure?

Koszt zależy od liczby tenantów, subskrypcji, ról, workloadów i relacji hybrydowych. Jedna subskrypcja z jasno wskazanymi usługami ma prostszy scoping niż środowisko wielotenantowe z Entra ID, AKS i wieloma zespołami.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy Microsoft wymaga zgłoszenia pentestu Azure?+

Microsoft nie wymaga uprzedniego zgłoszenia testu własnych zasobów Azure, ale obowiązują aktualne Cloud Unified Penetration Testing Rules of Engagement.

Czy test obejmuje Entra ID?+

Tak, jeśli tenant i wskazane obiekty są w autoryzowanym zakresie. Zakres relacji hybrydowych z lokalnym AD potwierdzamy osobno.

Czy potrzebna jest rola Global Administrator?+

Nie zawsze. Dostęp dobieramy do scenariusza, a szerokie role wykorzystujemy tylko wtedy, gdy analiza konfiguracji tego wymaga i zostanie to jawnie uzgodnione.