Cloud penetration testing

Pilviympäristöjen tunkeutumistestaus

Pilvessä murto alkaa harvoin haavoittuvuudesta. Se alkaa liian laajasta käyttöoikeudesta, unohtuneesta avaimesta tai julkiseksi jääneestä tallennustilasta.

AWS, Azure ja Google Cloud. Infrastruktuurin testaus 1–3 viikossa.

Painopisteet

Mitä pilvitestauksessa käydään läpi

Testaus yhdistää konfiguraation arvioinnin ja todellisen hyökkääjän näkökulman: mistä päästään sisään ja kuinka pitkälle sieltä pääsee.

Käyttöoikeuksien hallinta

Liian laajat roolit, roolien ketjuttaminen ja luottamussuhteet tilien välillä. Osoitamme, kuinka yksi ylimääräinen oikeus johtaa koko ympäristön hallintaan.

Tallennuspalvelut

Julkiset tallennussäiliöt, puutteelliset käytännöt ja salaamattomat varmuuskopiot. Kartoitamme myös sen, mitä pilvestä vuotaa ulos ilman todennusta.

Verkko ja segmentointi

Turvaryhmät, yksityiset päätepisteet ja hallintaliittymien näkyvyys internetiin. Testaamme, pysyykö segmentointi pystyssä myös yhden koneen kaatuessa hyökkääjän käsiin.

Kontit ja Kubernetes

Konttien eristys, palvelutilien oikeudet, hallintapaneelin suojaus ja mahdollisuus paeta kontista isäntäkoneelle.

Salaisuuksien hallinta

Avaimet koodissa, ympäristömuuttujissa ja rakennusputkissa. Selvitämme, mitä kertaalleen vuotanut avain edelleen avaa.

Havainnointi ja lokitus

Testaamme myös sen, näkyykö toimintamme lokeissa ja hälytyksissä. Puuttuva havainnointi on itsessään merkittävä havainto.

Sääntely

Pilvipalvelut ja suomalaiset arviointikriteeristöt

Suomessa pilven turvallisuutta arvioidaan omilla kriteeristöillään, joita kansainväliset toimijat eivät aina tunne.

PiTuKri

Pilvipalveluiden turvallisuuden arviointikriteeristö on vakiintunut lähtökohta, kun julkishallinto tai sen toimittaja arvioi pilvipalvelun soveltuvuutta. Kohdennamme testauksen niihin teknisiin osa-alueisiin, joita kriteeristö käytännössä koskee, ja raportoimme havainnot osa-alueittain.

Julkri ja JulkICT

Julkisen hallinnon tietoturvallisuuden arviointikriteeristö ohjaa viranomaisten ja niille palveluita tuottavien toimittajien työtä. Tekninen testaus tuottaa juuri sitä todennettua näyttöä, jota kriteeristön teknisten vaatimusten osoittaminen edellyttää.

ISO 27017 ja ISO 27001

Pilvipalveluiden hallintakeinot edellyttävät todennettua näyttöä siitä, että vastuunjako pilvitoimittajan ja asiakkaan välillä toimii myös käytännössä. Testaus kohdistuu nimenomaan asiakkaan vastuulle jäävään konfiguraatioon.

GDPR ja tiedon sijainti

Tietosuojalain ja tietosuoja-asetuksen näkökulmasta olennaista on, missä henkilötiedot todella sijaitsevat ja kuka niihin pääsee. Kartoitamme replikoinnin, varmuuskopioinnin ja ylläpitopääsyt, joiden kautta tieto liikkuu odottamattomiin paikkoihin.

Usein kysyttyä

Pilviympäristöjen testaus

Katso myös

Katsotaan, mitä pilvitilinne todella sallii

Kertokaa alustat ja tilien määrä, niin ehdotamme rajauksen ja aikataulun.

Ota yhteyttä