AWS, Azure en Google Cloud
Cloud penetratietest voor AWS, Azure en Google Cloud
In de cloud ontstaan de meeste incidenten niet door een lek in het platform, maar door configuratie: te ruime rollen, open opslag en secrets die in een pipeline blijven staan.
Doorlooptijd 1 tot 3 weken. Betaling volledig achteraf.
Testdiepte
Waar wij in uw cloudomgeving naar kijken
Configuratiecontroles zijn het startpunt. Het onderzoek begint waar de checklist ophoudt.
IAM en rechtenescalatie
Rollen, policies, trustrelaties en servicekoppelingen. We zoeken naar paden waarmee een beperkt account zichzelf stapsgewijs beheerdersrechten kan geven — de meest voorkomende route naar een volledige overname.
Netwerksegmentatie
Security groups, VPC-peering, private endpoints en verkeer tussen omgevingen. We toetsen of acceptatie en productie werkelijk gescheiden zijn en niet alleen op papier.
Opslag en gegevens
S3-buckets, blob storage, databases, snapshots en back-ups. Publieke toegang, ontbrekende versleuteling en te ruime leesrechten voor interne accounts komen structureel voor.
Containers en Kubernetes
Cluster-RBAC, pod security, netwerkbeleid, secrets in manifests en uitbraakscenario's vanuit een gecompromitteerde container naar het onderliggende knooppunt.
CI/CD en toeleveringsketen
Pipelinerechten, opgeslagen credentials, artefactopslag en externe actions. Wie uw pipeline beheerst, beheerst uw productieomgeving — vaak zonder ooit uw applicatie aan te raken.
Detectie en logging
We toetsen of CloudTrail, Defender of het equivalent onze handelingen daadwerkelijk vastlegt en of er iemand op reageert. Zonder detectie is elke bevinding twee keer zo ernstig.
Verloop
Van configuratiereview naar aangetoonde aanvalsketen
- 01
Inventarisatie
We brengen accounts, subscriptions, regio's en de belangrijkste gegevensstromen in kaart en bepalen waar de kroonjuwelen staan.
- 02
Configuratiereview
Een gestructureerde beoordeling van IAM, netwerk, opslag en logging tegen de hardeningrichtlijnen van het platform en het CIS Benchmark-kader.
- 03
Aanvalssimulatie
Vanuit een beperkt account of vanaf internet proberen we daadwerkelijk verder te komen. Elke stap wordt vastgelegd zodat de keten reproduceerbaar is.
- 04
Rapportage
Bevindingen met risicoclassificatie, aangetoonde impact en concrete configuratiewijzigingen, inclusief voorbeelden voor uw infrastructure-as-code.
- 05
Hertest
Na aanpassing controleren we of de wijziging het pad daadwerkelijk sluit en geen nieuw pad opent. Onbeperkt en zonder meerkosten.
Wet- en regelgeving
Cloudgebruik onderbouwen richting toezicht en klanten
AVG (GDPR) en doorgifte
Waar staan uw gegevens, wie kan er technisch bij en welke back-ups verlaten de EU? We maken die vragen concreet met bevindingen over regio's, replicatie en toegangsrechten van beheeraccounts.
BIO
Overheidsorganisaties en hun leveranciers moeten cloudgebruik onderbouwen met technische controles. We koppelen bevindingen aan de betrokken maatregelen zodat de herleidbaarheid in uw dossier overeind blijft.
NIS2
Onder NIS2 telt ook het beheer van uw toeleveringsketen mee. Een cloudpentest maakt inzichtelijk welke rechten uw providers, integraties en beheerpartijen feitelijk hebben in uw omgeving.
ISO 27001 en SOC 2
Auditors vragen om bewijs dat toegangsbeheer en scheiding van omgevingen werkelijk functioneren. Een aangetoond escalatiepad — of het aantoonbaar ontbreken daarvan — is sterker bewijs dan een screenshot van een instelling.
Veelgestelde vragen
Over het testen van cloudomgevingen
Gerelateerde diensten
Uw cloudomgeving verandert sneller dan uw laatste review
Laat onderzoeken welke paden er vandaag naar uw gegevens lopen.
Offerte aanvragen