Cloud penetration testing

Pentest chmury AWS, Azure i Google Cloud. Sprawdzamy dostęp, dane i ścieżki ataku.

W chmurze pojedynczy błąd uprawnień potrafi połączyć publiczną usługę, sekret i rolę o zbyt szerokim dostępie. Testujemy cały scenariusz, nie tylko listę ustawień.

Krótka odpowiedź

Pentest chmury łączy autoryzowaną weryfikację publicznej powierzchni z analizą tożsamości, konfiguracji i przepływu danych w AWS, Azure albo Google Cloud. Sprawdzamy, czy błędne uprawnienie, ujawniony sekret lub niewłaściwa granica zaufania pozwala przejść od jednego zasobu do danych lub kolejnej roli. Zakres i dozwolone techniki zawsze potwierdzamy przed testem zgodnie z zasadami dostawcy chmury.

Dla kogo

Kiedy ten zakres ma sens?

  • Firmy po migracji do AWS, Azure albo Google Cloud
  • Zespoły wdrażające Kubernetes, serverless lub nowe konta produkcyjne
  • SaaS przechowujący dane klientów w wielu usługach chmurowych
  • Organizacje przed audytem klienta, inwestora lub ubezpieczyciela

Zakres testu

Co sprawdzamy?

01

IAM i tożsamość

Role, polityki, konta usługowe, relacje zaufania, MFA, klucze i możliwości podniesienia uprawnień.

02

Publiczna ekspozycja

Load balancery, API, adresy, panele, bazy, kolejki i usługi dostępne spoza zaufanej sieci.

03

Storage i dane

Buckety, obiekty, snapshoty, kopie zapasowe, szyfrowanie i dostęp między kontami lub projektami.

04

Sekrety i metadane

Klucze, tokeny, zmienne środowiskowe, repozytoria obrazów, logi i usługi metadanych instancji.

05

Kontenery i serverless

Kubernetes, rejestry, workload identity, funkcje, role wykonawcze i granice między obciążeniami.

06

Ścieżki ataku

Minimalna walidacja przejścia od błędu wejściowego do danych lub wyższych uprawnień, bez działań destrukcyjnych.

Rezultat

Co dostajesz?

  • Mapa zasobów i potwierdzonych ścieżek ataku
  • Dowody techniczne bez zbędnego pobierania danych
  • Ocena ryzyka dla tożsamości, danych i usług
  • Priorytety napraw oraz szybkie ograniczenia ryzyka
  • Jeden retest uzgodnionych poprawek
01

Zakres kont i usług

Potwierdzamy dostawcę, konta, subskrypcje, projekty, regiony, zasoby krytyczne i wyłączenia.

02

Model dostępu

Ustalamy punkt startowy, role testowe, monitoring, kontakty alarmowe i zasady dostawcy chmury.

03

Test konfiguracji i wpływu

Łączymy analizę uprawnień z bezpieczną walidacją publicznych usług, danych i ścieżek podniesienia dostępu.

04

Raport i retest

Każdy problem przypisujemy do zasobu i właściciela poprawki, a po wdrożeniu potwierdzamy zamknięcie ryzyka.

Cena i decyzja

Ile kosztuje pentest chmury?

Koszt zależy od liczby kont lub subskrypcji, usług, ról, środowisk i oczekiwanego punktu startowego. Mały zakres z jednym kontem i jasno wskazanymi usługami można szybko zakwalifikować. Organizacja wielokontowa, Kubernetes albo rozbudowane relacje IAM wymagają etapowania i osobnego harmonogramu.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy pentest chmury jest tym samym co audyt konfiguracji?+

Nie. Audyt porównuje ustawienia z wymaganiami i dobrymi praktykami. Pentest dodatkowo sprawdza, czy błędy można połączyć w rzeczywistą, kontrolowaną ścieżkę dostępu.

Czy potrzebujecie konta administracyjnego?+

Nie zawsze. Punkt startowy dobieramy do celu testu. Może to być perspektywa zewnętrzna, ograniczona rola testowa albo uzgodniony dostęp tylko do odczytu dla analizy konfiguracji.

Czy dostawcy chmury pozwalają na pentesty?+

Tak, ale zakres musi być zgodny z aktualnymi zasadami danego dostawcy i nie może obejmować infrastruktury innych klientów. Weryfikujemy te warunki przed rozpoczęciem.