Google Cloud security testing
Pentest Google Cloud. Sprawdzamy IAM, service accounts, workloady i granice projektów.
W Google Cloud relacja między service account, workloadem i projektem potrafi zamienić lokalny błąd w dostęp do danych lub całej organizacji. Testujemy te połączenia end to end.
Krótka odpowiedź
Pentest Google Cloud to autoryzowana ocena projektów i zasobów należących do klienta. Sprawdzamy organizację, foldery, IAM, service accounts, GKE, Cloud Run, funkcje, storage, sekrety i VPC. Google nie wymaga zgłoszenia testu własnego projektu, ale test musi spełniać warunki usługi i Acceptable Use Policy oraz wpływać wyłącznie na zasoby klienta.
Dla kogo
Kiedy ten zakres ma sens?
- Firmy rozwijające produkty w Google Cloud
- SaaS korzystający z GKE, Cloud Run, Functions lub BigQuery
- Organizacje z wieloma projektami i service accounts
- Zespoły po migracji, zmianie organizacji albo modelu IAM
Zakres testu
Co sprawdzamy?
Organizacja i IAM
Foldery, projekty, role, custom roles, polityki organizacji, dziedziczenie i granice administracyjne.
Service accounts
Klucze, impersonation, tokeny, workload identity i możliwości przejścia między usługami lub projektami.
Workloady
Compute Engine, GKE, Cloud Run, Functions, metadane, obrazy, konfiguracja i tożsamość wykonawcza.
Dane
Cloud Storage, bazy, BigQuery, backupy, szyfrowanie, KMS i dostęp publiczny lub między projektami.
Sieć i sekrety
VPC, firewall, load balancing, private access, Secret Manager, logi i dane wdrożeniowe.
Walidacja wpływu
Minimalne potwierdzenie drogi od uzgodnionego punktu startowego do danych albo wyższej roli.
Rezultat
Co dostajesz?
- Mapa organizacji, projektów, ról i service accounts
- Potwierdzone ścieżki między workloadami i projektami
- Dowody przypisane do zasobów Google Cloud
- Plan napraw IAM, sieci i konfiguracji
- Jeden retest uzgodnionych poprawek
Zakres GCP
Potwierdzamy organizację, projekty, usługi, właściciela, punkt startowy i zgodność z zasadami Google Cloud.
Model tożsamości
Mapujemy role, service accounts, workload identity, dostęp ludzi i automatyzacji.
Bezpieczny test
Weryfikujemy scenariusze wyłącznie na zasobach klienta, bez oddziaływania na platformę i innych użytkowników.
Remediacja
Raport rozdziela problemy organizacji, projektów i workloadów, a retest potwierdza kluczowe poprawki.
Cena i decyzja
Ile kosztuje pentest Google Cloud?
Cena zależy od liczby projektów, ról, service accounts, workloadów i usług danych. Mały zakres jednego projektu można szybko zakwalifikować. Organizacja wieloprojektowa z GKE i rozbudowanym IAM wymaga etapowania.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy Google wymaga zgłoszenia pentestu?+
Google nie wymaga kontaktu przed testem własnej infrastruktury Cloud Platform, ale test musi dotyczyć wyłącznie projektów klienta i spełniać Acceptable Use Policy oraz warunki usługi.
Czy test obejmuje GKE?+
Tak, jeśli klaster jest w zakresie. Dla głębokiej analizy Kubernetes możemy wydzielić osobny zakres obejmujący RBAC, workloady i relacje z IAM Google Cloud.
Czy potrzebujecie Organization Administrator?+
Nie zawsze. Punkt startowy dobieramy do celu. Dostęp tylko do odczytu może wystarczyć do analizy części konfiguracji, a walidację prowadzimy z ograniczonych ról testowych.