Cloud penetration testing
Pilviympäristöjen tunkeutumistestaus
Pilvessä murto alkaa harvoin haavoittuvuudesta. Se alkaa liian laajasta käyttöoikeudesta, unohtuneesta avaimesta tai julkiseksi jääneestä tallennustilasta.
AWS, Azure ja Google Cloud. Infrastruktuurin testaus 1–3 viikossa.
Painopisteet
Mitä pilvitestauksessa käydään läpi
Testaus yhdistää konfiguraation arvioinnin ja todellisen hyökkääjän näkökulman: mistä päästään sisään ja kuinka pitkälle sieltä pääsee.
Käyttöoikeuksien hallinta
Liian laajat roolit, roolien ketjuttaminen ja luottamussuhteet tilien välillä. Osoitamme, kuinka yksi ylimääräinen oikeus johtaa koko ympäristön hallintaan.
Tallennuspalvelut
Julkiset tallennussäiliöt, puutteelliset käytännöt ja salaamattomat varmuuskopiot. Kartoitamme myös sen, mitä pilvestä vuotaa ulos ilman todennusta.
Verkko ja segmentointi
Turvaryhmät, yksityiset päätepisteet ja hallintaliittymien näkyvyys internetiin. Testaamme, pysyykö segmentointi pystyssä myös yhden koneen kaatuessa hyökkääjän käsiin.
Kontit ja Kubernetes
Konttien eristys, palvelutilien oikeudet, hallintapaneelin suojaus ja mahdollisuus paeta kontista isäntäkoneelle.
Salaisuuksien hallinta
Avaimet koodissa, ympäristömuuttujissa ja rakennusputkissa. Selvitämme, mitä kertaalleen vuotanut avain edelleen avaa.
Havainnointi ja lokitus
Testaamme myös sen, näkyykö toimintamme lokeissa ja hälytyksissä. Puuttuva havainnointi on itsessään merkittävä havainto.
Sääntely
Pilvipalvelut ja suomalaiset arviointikriteeristöt
Suomessa pilven turvallisuutta arvioidaan omilla kriteeristöillään, joita kansainväliset toimijat eivät aina tunne.
PiTuKri
Pilvipalveluiden turvallisuuden arviointikriteeristö on vakiintunut lähtökohta, kun julkishallinto tai sen toimittaja arvioi pilvipalvelun soveltuvuutta. Kohdennamme testauksen niihin teknisiin osa-alueisiin, joita kriteeristö käytännössä koskee, ja raportoimme havainnot osa-alueittain.
Julkri ja JulkICT
Julkisen hallinnon tietoturvallisuuden arviointikriteeristö ohjaa viranomaisten ja niille palveluita tuottavien toimittajien työtä. Tekninen testaus tuottaa juuri sitä todennettua näyttöä, jota kriteeristön teknisten vaatimusten osoittaminen edellyttää.
ISO 27017 ja ISO 27001
Pilvipalveluiden hallintakeinot edellyttävät todennettua näyttöä siitä, että vastuunjako pilvitoimittajan ja asiakkaan välillä toimii myös käytännössä. Testaus kohdistuu nimenomaan asiakkaan vastuulle jäävään konfiguraatioon.
GDPR ja tiedon sijainti
Tietosuojalain ja tietosuoja-asetuksen näkökulmasta olennaista on, missä henkilötiedot todella sijaitsevat ja kuka niihin pääsee. Kartoitamme replikoinnin, varmuuskopioinnin ja ylläpitopääsyt, joiden kautta tieto liikkuu odottamattomiin paikkoihin.
Usein kysyttyä
Pilviympäristöjen testaus
Katso myös
Katsotaan, mitä pilvitilinne todella sallii
Kertokaa alustat ja tilien määrä, niin ehdotamme rajauksen ja aikataulun.
Ota yhteyttä