Cloud penetration testing
Pentest chmury AWS, Azure i Google Cloud. Sprawdzamy dostęp, dane i ścieżki ataku.
W chmurze pojedynczy błąd uprawnień potrafi połączyć publiczną usługę, sekret i rolę o zbyt szerokim dostępie. Testujemy cały scenariusz, nie tylko listę ustawień.
Krótka odpowiedź
Pentest chmury łączy autoryzowaną weryfikację publicznej powierzchni z analizą tożsamości, konfiguracji i przepływu danych w AWS, Azure albo Google Cloud. Sprawdzamy, czy błędne uprawnienie, ujawniony sekret lub niewłaściwa granica zaufania pozwala przejść od jednego zasobu do danych lub kolejnej roli. Zakres i dozwolone techniki zawsze potwierdzamy przed testem zgodnie z zasadami dostawcy chmury.
Dla kogo
Kiedy ten zakres ma sens?
- Firmy po migracji do AWS, Azure albo Google Cloud
- Zespoły wdrażające Kubernetes, serverless lub nowe konta produkcyjne
- SaaS przechowujący dane klientów w wielu usługach chmurowych
- Organizacje przed audytem klienta, inwestora lub ubezpieczyciela
Zakres testu
Co sprawdzamy?
IAM i tożsamość
Role, polityki, konta usługowe, relacje zaufania, MFA, klucze i możliwości podniesienia uprawnień.
Publiczna ekspozycja
Load balancery, API, adresy, panele, bazy, kolejki i usługi dostępne spoza zaufanej sieci.
Storage i dane
Buckety, obiekty, snapshoty, kopie zapasowe, szyfrowanie i dostęp między kontami lub projektami.
Sekrety i metadane
Klucze, tokeny, zmienne środowiskowe, repozytoria obrazów, logi i usługi metadanych instancji.
Kontenery i serverless
Kubernetes, rejestry, workload identity, funkcje, role wykonawcze i granice między obciążeniami.
Ścieżki ataku
Minimalna walidacja przejścia od błędu wejściowego do danych lub wyższych uprawnień, bez działań destrukcyjnych.
Rezultat
Co dostajesz?
- Mapa zasobów i potwierdzonych ścieżek ataku
- Dowody techniczne bez zbędnego pobierania danych
- Ocena ryzyka dla tożsamości, danych i usług
- Priorytety napraw oraz szybkie ograniczenia ryzyka
- Jeden retest uzgodnionych poprawek
Zakres kont i usług
Potwierdzamy dostawcę, konta, subskrypcje, projekty, regiony, zasoby krytyczne i wyłączenia.
Model dostępu
Ustalamy punkt startowy, role testowe, monitoring, kontakty alarmowe i zasady dostawcy chmury.
Test konfiguracji i wpływu
Łączymy analizę uprawnień z bezpieczną walidacją publicznych usług, danych i ścieżek podniesienia dostępu.
Raport i retest
Każdy problem przypisujemy do zasobu i właściciela poprawki, a po wdrożeniu potwierdzamy zamknięcie ryzyka.
Cena i decyzja
Ile kosztuje pentest chmury?
Koszt zależy od liczby kont lub subskrypcji, usług, ról, środowisk i oczekiwanego punktu startowego. Mały zakres z jednym kontem i jasno wskazanymi usługami można szybko zakwalifikować. Organizacja wielokontowa, Kubernetes albo rozbudowane relacje IAM wymagają etapowania i osobnego harmonogramu.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy pentest chmury jest tym samym co audyt konfiguracji?+
Nie. Audyt porównuje ustawienia z wymaganiami i dobrymi praktykami. Pentest dodatkowo sprawdza, czy błędy można połączyć w rzeczywistą, kontrolowaną ścieżkę dostępu.
Czy potrzebujecie konta administracyjnego?+
Nie zawsze. Punkt startowy dobieramy do celu testu. Może to być perspektywa zewnętrzna, ograniczona rola testowa albo uzgodniony dostęp tylko do odczytu dla analizy konfiguracji.
Czy dostawcy chmury pozwalają na pentesty?+
Tak, ale zakres musi być zgodny z aktualnymi zasadami danego dostawcy i nie może obejmować infrastruktury innych klientów. Weryfikujemy te warunki przed rozpoczęciem.