Google Cloud security testing

Pentest Google Cloud. Sprawdzamy IAM, service accounts, workloady i granice projektów.

W Google Cloud relacja między service account, workloadem i projektem potrafi zamienić lokalny błąd w dostęp do danych lub całej organizacji. Testujemy te połączenia end to end.

Krótka odpowiedź

Pentest Google Cloud to autoryzowana ocena projektów i zasobów należących do klienta. Sprawdzamy organizację, foldery, IAM, service accounts, GKE, Cloud Run, funkcje, storage, sekrety i VPC. Google nie wymaga zgłoszenia testu własnego projektu, ale test musi spełniać warunki usługi i Acceptable Use Policy oraz wpływać wyłącznie na zasoby klienta.

Dla kogo

Kiedy ten zakres ma sens?

  • Firmy rozwijające produkty w Google Cloud
  • SaaS korzystający z GKE, Cloud Run, Functions lub BigQuery
  • Organizacje z wieloma projektami i service accounts
  • Zespoły po migracji, zmianie organizacji albo modelu IAM

Zakres testu

Co sprawdzamy?

01

Organizacja i IAM

Foldery, projekty, role, custom roles, polityki organizacji, dziedziczenie i granice administracyjne.

02

Service accounts

Klucze, impersonation, tokeny, workload identity i możliwości przejścia między usługami lub projektami.

03

Workloady

Compute Engine, GKE, Cloud Run, Functions, metadane, obrazy, konfiguracja i tożsamość wykonawcza.

04

Dane

Cloud Storage, bazy, BigQuery, backupy, szyfrowanie, KMS i dostęp publiczny lub między projektami.

05

Sieć i sekrety

VPC, firewall, load balancing, private access, Secret Manager, logi i dane wdrożeniowe.

06

Walidacja wpływu

Minimalne potwierdzenie drogi od uzgodnionego punktu startowego do danych albo wyższej roli.

Rezultat

Co dostajesz?

  • Mapa organizacji, projektów, ról i service accounts
  • Potwierdzone ścieżki między workloadami i projektami
  • Dowody przypisane do zasobów Google Cloud
  • Plan napraw IAM, sieci i konfiguracji
  • Jeden retest uzgodnionych poprawek
01

Zakres GCP

Potwierdzamy organizację, projekty, usługi, właściciela, punkt startowy i zgodność z zasadami Google Cloud.

02

Model tożsamości

Mapujemy role, service accounts, workload identity, dostęp ludzi i automatyzacji.

03

Bezpieczny test

Weryfikujemy scenariusze wyłącznie na zasobach klienta, bez oddziaływania na platformę i innych użytkowników.

04

Remediacja

Raport rozdziela problemy organizacji, projektów i workloadów, a retest potwierdza kluczowe poprawki.

Cena i decyzja

Ile kosztuje pentest Google Cloud?

Cena zależy od liczby projektów, ról, service accounts, workloadów i usług danych. Mały zakres jednego projektu można szybko zakwalifikować. Organizacja wieloprojektowa z GKE i rozbudowanym IAM wymaga etapowania.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy Google wymaga zgłoszenia pentestu?+

Google nie wymaga kontaktu przed testem własnej infrastruktury Cloud Platform, ale test musi dotyczyć wyłącznie projektów klienta i spełniać Acceptable Use Policy oraz warunki usługi.

Czy test obejmuje GKE?+

Tak, jeśli klaster jest w zakresie. Dla głębokiej analizy Kubernetes możemy wydzielić osobny zakres obejmujący RBAC, workloady i relacje z IAM Google Cloud.

Czy potrzebujecie Organization Administrator?+

Nie zawsze. Punkt startowy dobieramy do celu. Dostęp tylko do odczytu może wystarczyć do analizy części konfiguracji, a walidację prowadzimy z ograniczonych ról testowych.