AWS · Azure · Google Cloud

Cloud-Penetrationstest für AWS, Azure und Google Cloud

In der Cloud entstehen Vorfälle selten durch Exploits, sondern durch Rechte. Unser Penetrationstest verfolgt den Weg vom kompromittierten Konto bis zur vollständigen Kontrolle über Ihre Umgebung — und zeigt, wo er endet.

Geteilte Verantwortung heißt nicht geteilte Sicherheit.

Prüfschwerpunkte

Wo Cloud-Umgebungen kippen

Wir prüfen die Konfiguration Ihrer Umgebung, nicht die Infrastruktur des Anbieters — also genau den Teil, für den Sie im Modell der geteilten Verantwortung selbst einstehen.

Identitäten und Rechte

Überprivilegierte Rollen, übergreifende Vertrauensstellungen, Dienstkonten mit dauerhaften Schlüsseln und Wege zur Rechteausweitung bis zur Kontoübernahme.

Fehlkonfigurationen

Öffentlich erreichbare Speicherdienste, offene Verwaltungsschnittstellen, zu weite Netzwerkregeln, fehlende Verschlüsselung und deaktivierte Protokollierung.

Container und Kubernetes

Cluster-Rollen, Pod-Sicherheitsvorgaben, Ausbruch aus Containern, Zugriff auf Metadatendienste und Geheimnisse in Umgebungsvariablen oder Abbildern.

CI/CD-Pipelines

Die Pipeline ist oft der kürzeste Weg in die Produktion: gespeicherte Zugangsdaten, unsichere Erweiterungen, manipulierbare Bauartefakte und Bereitstellungsrollen ohne Begrenzung.

Serverlose Dienste

Funktionen mit zu weiten Ausführungsrollen, unsichere Auslöser, ungeprüfte Ereignisdaten und API-Gateways ohne wirksame Autorisierung.

Hybride Anbindung

Verbindungen zwischen Rechenzentrum und Cloud, synchronisierte Verzeichnisdienste und Vertrauensstellungen, über die sich lokale Kompromittierungen in die Cloud fortsetzen.

Regulatorik

Cloud-Nachweise für den deutschsprachigen Markt

BSI C5

Der Kriterienkatalog zur Cloud-Sicherheit verlangt regelmäßige Sicherheitsprüfungen und deren Nachweis. Unsere Berichte sind so strukturiert, dass sie im Rahmen einer C5-Testierung als Prüfnachweis herangezogen werden können.

DSGVO und Auftragsverarbeitung

Wer Cloud-Dienste nutzt, bleibt Verantwortlicher. Wir dokumentieren, wo personenbezogene Daten liegen, wer technisch darauf zugreifen kann und ob die vereinbarten Schutzmaßnahmen tatsächlich greifen.

NIS2

Die Anforderungen an Risikomanagement und Lieferkettensicherheit schließen Cloud-Abhängigkeiten ausdrücklich ein. Ein Cloud-Pentest liefert die technische Grundlage für diese Bewertung.

KRITIS

Betreiber kritischer Anlagen müssen die Wirksamkeit ihrer Maßnahmen gegenüber dem BSI nachweisen. Wir grenzen den Prüfumfang so ab, dass die betroffenen Anlagenteile klar erkennbar bleiben.

Ablauf

So prüfen wir Ihre Cloud-Umgebung

  1. 01

    Bestandsaufnahme

    Konten, Abonnements, Projekte, Regionen und Umgebungen werden erfasst und der Prüfumfang klar abgegrenzt.

  2. 02

    Konfigurationsprüfung

    Systematischer Abgleich der Konfiguration gegen Härtungsvorgaben und die Empfehlungen des jeweiligen Anbieters.

  3. 03

    Angriffssimulation

    Ausgehend von einem angenommenen Erstzugang verfolgen wir reale Angriffspfade zur Rechteausweitung und seitlichen Bewegung.

  4. 04

    Datenzugriff bewerten

    Welche Daten sind auf welchem Weg erreichbar? Wir bewerten die tatsächliche Auswirkung statt nur die theoretische Möglichkeit.

  5. 05

    Bericht

    Befunde je Konto und Dienst, mit konkreten Richtlinien- und Konfigurationsänderungen statt allgemeiner Empfehlungen.

  6. 06

    Nachtest

    Nach der Umsetzung prüfen wir kostenfrei nach, ob die Angriffspfade tatsächlich unterbrochen sind.

Häufige Fragen

Fragen zum Cloud-Pentest

Verwandte Leistungen

Wie weit kommt ein Angreifer in Ihrer Cloud?

Wir starten dort, wo ein echter Angriff beginnt — mit einem einzelnen kompromittierten Konto — und zeigen Ihnen, wo der Weg endet.

Cloud-Prüfung anfragen