Microsoft Azure security testing
Pentest Azure i Entra ID. Sprawdzamy tożsamość, subskrypcje, workloady i dane.
W Azure granica między aplikacją, Entra ID i subskrypcją jest częścią jednego modelu ryzyka. Błąd managed identity lub RBAC może przenieść atak z workloadu do danych i kolejnych zasobów.
Krótka odpowiedź
Pentest Azure obejmuje zasoby klienta w Azure oraz uzgodnione relacje z Microsoft Entra ID. Sprawdzamy role, managed identities, aplikacje, sekrety, storage, sieć, App Service, Functions, AKS i dostęp administracyjny. Microsoft nie wymaga wcześniejszego zgłoszenia testu własnych zasobów Azure, ale działania muszą pozostawać zgodne z aktualnymi Rules of Engagement i nie mogą wpływać na innych klientów ani usługi platformy.
Dla kogo
Kiedy ten zakres ma sens?
- Firmy po migracji do Azure
- Organizacje z hybrydowym AD i Entra ID
- SaaS korzystający z App Service, Functions, AKS lub API Management
- Zespoły porządkujące subskrypcje, role i landing zone
Zakres testu
Co sprawdzamy?
Entra ID
Użytkownicy, grupy, aplikacje, service principals, consent, MFA, role katalogowe i relacje hybrydowe.
Azure RBAC
Role, scope, custom roles, managed identities, dziedziczenie i możliwości przejścia między zasobami.
Workloady
VM, App Service, Functions, AKS, kontenery, metadane, obrazy i tożsamości wykonawcze.
Dane i sekrety
Storage, bazy, backupy, Key Vault, klucze, publiczny dostęp i granice między tenantami.
Sieć
VNet, NSG, Private Link, bramy, load balancery, publiczne endpointy i dostęp administracyjny.
Ścieżki wpływu
Kontrolowana walidacja od uzgodnionego konta lub workloadu do danych albo wyższych uprawnień.
Rezultat
Co dostajesz?
- Mapa tenantów, subskrypcji, ról i tożsamości
- Potwierdzone ścieżki między workloadem, Entra ID i zasobami
- Dowody przypisane do konkretnych obiektów Azure
- Plan napraw RBAC, sieci i konfiguracji usług
- Jeden retest uzgodnionych poprawek
Zakres platformy
Potwierdzamy tenanty, subskrypcje, zasoby, punkt startowy, reguły testu i odpowiedzialność dostawców.
Model tożsamości
Mapujemy Entra ID, RBAC, aplikacje, managed identities i granice administracyjne.
Test wpływu
Łączymy analizę konfiguracji z minimalną walidacją bez wpływania na innych klientów platformy.
Naprawa
Raport wskazuje właścicieli zmian w tożsamości, platformie i workloadach oraz potwierdza retest.
Cena i decyzja
Ile kosztuje pentest Azure?
Koszt zależy od liczby tenantów, subskrypcji, ról, workloadów i relacji hybrydowych. Jedna subskrypcja z jasno wskazanymi usługami ma prostszy scoping niż środowisko wielotenantowe z Entra ID, AKS i wieloma zespołami.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy Microsoft wymaga zgłoszenia pentestu Azure?+
Microsoft nie wymaga uprzedniego zgłoszenia testu własnych zasobów Azure, ale obowiązują aktualne Cloud Unified Penetration Testing Rules of Engagement.
Czy test obejmuje Entra ID?+
Tak, jeśli tenant i wskazane obiekty są w autoryzowanym zakresie. Zakres relacji hybrydowych z lokalnym AD potwierdzamy osobno.
Czy potrzebna jest rola Global Administrator?+
Nie zawsze. Dostęp dobieramy do scenariusza, a szerokie role wykorzystujemy tylko wtedy, gdy analiza konfiguracji tego wymaga i zostanie to jawnie uzgodnione.