AWS, Azure og Google Cloud

Penetrationstest af cloudmiljøer i AWS, Azure og Google Cloud

De fleste cloudbrud handler ikke om en sårbarhed i platformen. De handler om en rettighed, der var for bred, og som nogen fandt før dig.

Ingen forudbetaling. Gratis gentest efter afhjælpning.

Fokusområder

Det vi går efter i et cloudmiljø

Rettigheder og identiteter

IAM-roller, tjenestekonti og tildelinger, der er bredere end nogen tror. Vi kortlægger, hvor langt en enkelt kompromitteret identitet kan bringe en angriber.

Lagring og dataadgang

Åbne buckets, blobs og databaser, snapshots uden kryptering og sikkerhedskopier med bredere adgang end kilden. Klassikeren, der bliver ved med at dukke op.

Netværk og segmentering

Sikkerhedsgrupper, netværksregler og udgående trafik. Vi tester, om segmenteringen holder i praksis, eller kun findes i diagrammet.

Containere og Kubernetes

Rettigheder i klyngen, opsætning af pods, hemmeligheder i miljøvariabler og veje ud af en container. Vi kigger også på selve billedopbygningen.

Serverless og administrerede tjenester

Funktioner med for brede roller, køer og hændelseskilder uden kontrol, og administrerede databaser, der er nået længere ud end planlagt.

Byggekæden

CI/CD-pipelines, hemmeligheder i byggejobs og adgang til registre. En pipeline med for mange rettigheder er en genvej ind i produktion.

Regler og tilsyn

Cloud, dokumentation og dansk regulering

NIS2 og leverandørstyring

Cyber- og informationssikkerhedsloven stiller krav om styring af leverandørkæden. Kører kernen af din tjeneste hos en cloududbyder, skal opsætningen kunne dokumenteres og afprøves — ikke bare beskrives i en kontrakt.

Datatilsynet og overførsler

Placering af data og adgang fra tredjelande er et fast punkt i danske tilsynssager. Vi kortlægger, hvor testdata ligger, og hvilke identiteter der reelt kan nå dem, så du kan tage stilling på et faktisk grundlag.

CFCS og kritiske tjenester

Center for Cybersikkerhed peger på segmentering, rettighedsstyring og logning som grundlæggende foranstaltninger. Vi tester dem alle tre og beskriver, hvad der faktisk ville blive opdaget.

ISO 27001 og ISO 27017

Rapporten kan bruges som bevis for afprøvning af de tekniske kontroller i dit ledelsessystem, herunder de cloudspecifikke retningslinjer i ISO 27017.

Forløbet

Sådan tester vi et cloudmiljø

  1. 01

    Afgrænsning og udbyderregler

    Vi afklarer konti, abonnementer, projekter og hvilke tjenester der er med. Udbydernes egne regler for test overholdes, og de er sjældent en begrænsning i praksis.

  2. 02

    Gennemgang af opsætning

    Vi læser konfigurationen med skrivebeskyttet adgang: identiteter, politikker, netværk og logning. Det giver et hurtigt overblik over, hvor der skal graves.

  3. 03

    Test udefra

    Hvad kan en angriber uden konto nå? Eksponerede tjenester, glemte testmiljøer og domæner, der peger på noget, der ikke findes længere.

  4. 04

    Test indefra

    Med en almindelig identitet forsøger vi at komme videre: hente hemmeligheder, skifte rolle, nå produktionsdata. Det er her, den reelle risiko viser sig.

  5. 05

    Rapport

    Fundene beskrives med den præcise politik eller ressource, der skal ændres, så rettelsen kan laves uden gætværk.

  6. 06

    Gentest

    Efter rettelserne bekræfter vi, at vejen er lukket, og at der ikke er opstået nye omveje. Gratis og uden loft.

Ofte stillede spørgsmål

Om cloudtest

Relaterede sider

Find vejen ind i dit cloudmiljø, før andre gør

Fortæl os hvilke udbydere og konti det handler om, så foreslår vi et omfang og en fast pris.

Kontakt os