AWS · Azure · Google Cloud
Cloud-Penetrationstest für AWS, Azure und Google Cloud
In der Cloud entstehen Vorfälle selten durch Exploits, sondern durch Rechte. Unser Penetrationstest verfolgt den Weg vom kompromittierten Konto bis zur vollständigen Kontrolle über Ihre Umgebung — und zeigt, wo er endet.
Geteilte Verantwortung heißt nicht geteilte Sicherheit.
Prüfschwerpunkte
Wo Cloud-Umgebungen kippen
Wir prüfen die Konfiguration Ihrer Umgebung, nicht die Infrastruktur des Anbieters — also genau den Teil, für den Sie im Modell der geteilten Verantwortung selbst einstehen.
Identitäten und Rechte
Überprivilegierte Rollen, übergreifende Vertrauensstellungen, Dienstkonten mit dauerhaften Schlüsseln und Wege zur Rechteausweitung bis zur Kontoübernahme.
Fehlkonfigurationen
Öffentlich erreichbare Speicherdienste, offene Verwaltungsschnittstellen, zu weite Netzwerkregeln, fehlende Verschlüsselung und deaktivierte Protokollierung.
Container und Kubernetes
Cluster-Rollen, Pod-Sicherheitsvorgaben, Ausbruch aus Containern, Zugriff auf Metadatendienste und Geheimnisse in Umgebungsvariablen oder Abbildern.
CI/CD-Pipelines
Die Pipeline ist oft der kürzeste Weg in die Produktion: gespeicherte Zugangsdaten, unsichere Erweiterungen, manipulierbare Bauartefakte und Bereitstellungsrollen ohne Begrenzung.
Serverlose Dienste
Funktionen mit zu weiten Ausführungsrollen, unsichere Auslöser, ungeprüfte Ereignisdaten und API-Gateways ohne wirksame Autorisierung.
Hybride Anbindung
Verbindungen zwischen Rechenzentrum und Cloud, synchronisierte Verzeichnisdienste und Vertrauensstellungen, über die sich lokale Kompromittierungen in die Cloud fortsetzen.
Regulatorik
Cloud-Nachweise für den deutschsprachigen Markt
BSI C5
Der Kriterienkatalog zur Cloud-Sicherheit verlangt regelmäßige Sicherheitsprüfungen und deren Nachweis. Unsere Berichte sind so strukturiert, dass sie im Rahmen einer C5-Testierung als Prüfnachweis herangezogen werden können.
DSGVO und Auftragsverarbeitung
Wer Cloud-Dienste nutzt, bleibt Verantwortlicher. Wir dokumentieren, wo personenbezogene Daten liegen, wer technisch darauf zugreifen kann und ob die vereinbarten Schutzmaßnahmen tatsächlich greifen.
NIS2
Die Anforderungen an Risikomanagement und Lieferkettensicherheit schließen Cloud-Abhängigkeiten ausdrücklich ein. Ein Cloud-Pentest liefert die technische Grundlage für diese Bewertung.
KRITIS
Betreiber kritischer Anlagen müssen die Wirksamkeit ihrer Maßnahmen gegenüber dem BSI nachweisen. Wir grenzen den Prüfumfang so ab, dass die betroffenen Anlagenteile klar erkennbar bleiben.
Ablauf
So prüfen wir Ihre Cloud-Umgebung
- 01
Bestandsaufnahme
Konten, Abonnements, Projekte, Regionen und Umgebungen werden erfasst und der Prüfumfang klar abgegrenzt.
- 02
Konfigurationsprüfung
Systematischer Abgleich der Konfiguration gegen Härtungsvorgaben und die Empfehlungen des jeweiligen Anbieters.
- 03
Angriffssimulation
Ausgehend von einem angenommenen Erstzugang verfolgen wir reale Angriffspfade zur Rechteausweitung und seitlichen Bewegung.
- 04
Datenzugriff bewerten
Welche Daten sind auf welchem Weg erreichbar? Wir bewerten die tatsächliche Auswirkung statt nur die theoretische Möglichkeit.
- 05
Bericht
Befunde je Konto und Dienst, mit konkreten Richtlinien- und Konfigurationsänderungen statt allgemeiner Empfehlungen.
- 06
Nachtest
Nach der Umsetzung prüfen wir kostenfrei nach, ob die Angriffspfade tatsächlich unterbrochen sind.
Häufige Fragen
Fragen zum Cloud-Pentest
Verwandte Leistungen
Wie weit kommt ein Angreifer in Ihrer Cloud?
Wir starten dort, wo ein echter Angriff beginnt — mit einem einzelnen kompromittierten Konto — und zeigen Ihnen, wo der Weg endet.
Cloud-Prüfung anfragen