AWS, Azure og Google Cloud
Penetrationstest af cloudmiljøer i AWS, Azure og Google Cloud
De fleste cloudbrud handler ikke om en sårbarhed i platformen. De handler om en rettighed, der var for bred, og som nogen fandt før dig.
Ingen forudbetaling. Gratis gentest efter afhjælpning.
Fokusområder
Det vi går efter i et cloudmiljø
Rettigheder og identiteter
IAM-roller, tjenestekonti og tildelinger, der er bredere end nogen tror. Vi kortlægger, hvor langt en enkelt kompromitteret identitet kan bringe en angriber.
Lagring og dataadgang
Åbne buckets, blobs og databaser, snapshots uden kryptering og sikkerhedskopier med bredere adgang end kilden. Klassikeren, der bliver ved med at dukke op.
Netværk og segmentering
Sikkerhedsgrupper, netværksregler og udgående trafik. Vi tester, om segmenteringen holder i praksis, eller kun findes i diagrammet.
Containere og Kubernetes
Rettigheder i klyngen, opsætning af pods, hemmeligheder i miljøvariabler og veje ud af en container. Vi kigger også på selve billedopbygningen.
Serverless og administrerede tjenester
Funktioner med for brede roller, køer og hændelseskilder uden kontrol, og administrerede databaser, der er nået længere ud end planlagt.
Byggekæden
CI/CD-pipelines, hemmeligheder i byggejobs og adgang til registre. En pipeline med for mange rettigheder er en genvej ind i produktion.
Regler og tilsyn
Cloud, dokumentation og dansk regulering
NIS2 og leverandørstyring
Cyber- og informationssikkerhedsloven stiller krav om styring af leverandørkæden. Kører kernen af din tjeneste hos en cloududbyder, skal opsætningen kunne dokumenteres og afprøves — ikke bare beskrives i en kontrakt.
Datatilsynet og overførsler
Placering af data og adgang fra tredjelande er et fast punkt i danske tilsynssager. Vi kortlægger, hvor testdata ligger, og hvilke identiteter der reelt kan nå dem, så du kan tage stilling på et faktisk grundlag.
CFCS og kritiske tjenester
Center for Cybersikkerhed peger på segmentering, rettighedsstyring og logning som grundlæggende foranstaltninger. Vi tester dem alle tre og beskriver, hvad der faktisk ville blive opdaget.
ISO 27001 og ISO 27017
Rapporten kan bruges som bevis for afprøvning af de tekniske kontroller i dit ledelsessystem, herunder de cloudspecifikke retningslinjer i ISO 27017.
Forløbet
Sådan tester vi et cloudmiljø
- 01
Afgrænsning og udbyderregler
Vi afklarer konti, abonnementer, projekter og hvilke tjenester der er med. Udbydernes egne regler for test overholdes, og de er sjældent en begrænsning i praksis.
- 02
Gennemgang af opsætning
Vi læser konfigurationen med skrivebeskyttet adgang: identiteter, politikker, netværk og logning. Det giver et hurtigt overblik over, hvor der skal graves.
- 03
Test udefra
Hvad kan en angriber uden konto nå? Eksponerede tjenester, glemte testmiljøer og domæner, der peger på noget, der ikke findes længere.
- 04
Test indefra
Med en almindelig identitet forsøger vi at komme videre: hente hemmeligheder, skifte rolle, nå produktionsdata. Det er her, den reelle risiko viser sig.
- 05
Rapport
Fundene beskrives med den præcise politik eller ressource, der skal ændres, så rettelsen kan laves uden gætværk.
- 06
Gentest
Efter rettelserne bekræfter vi, at vejen er lukket, og at der ikke er opstået nye omveje. Gratis og uden loft.
Ofte stillede spørgsmål
Om cloudtest
Relaterede sider
Find vejen ind i dit cloudmiljø, før andre gør
Fortæl os hvilke udbydere og konti det handler om, så foreslår vi et omfang og en fast pris.
Kontakt os