AWS, Azure en Google Cloud

Cloud penetratietest voor AWS, Azure en Google Cloud

In de cloud ontstaan de meeste incidenten niet door een lek in het platform, maar door configuratie: te ruime rollen, open opslag en secrets die in een pipeline blijven staan.

Doorlooptijd 1 tot 3 weken. Betaling volledig achteraf.

Testdiepte

Waar wij in uw cloudomgeving naar kijken

Configuratiecontroles zijn het startpunt. Het onderzoek begint waar de checklist ophoudt.

IAM en rechtenescalatie

Rollen, policies, trustrelaties en servicekoppelingen. We zoeken naar paden waarmee een beperkt account zichzelf stapsgewijs beheerdersrechten kan geven — de meest voorkomende route naar een volledige overname.

Netwerksegmentatie

Security groups, VPC-peering, private endpoints en verkeer tussen omgevingen. We toetsen of acceptatie en productie werkelijk gescheiden zijn en niet alleen op papier.

Opslag en gegevens

S3-buckets, blob storage, databases, snapshots en back-ups. Publieke toegang, ontbrekende versleuteling en te ruime leesrechten voor interne accounts komen structureel voor.

Containers en Kubernetes

Cluster-RBAC, pod security, netwerkbeleid, secrets in manifests en uitbraakscenario's vanuit een gecompromitteerde container naar het onderliggende knooppunt.

CI/CD en toeleveringsketen

Pipelinerechten, opgeslagen credentials, artefactopslag en externe actions. Wie uw pipeline beheerst, beheerst uw productieomgeving — vaak zonder ooit uw applicatie aan te raken.

Detectie en logging

We toetsen of CloudTrail, Defender of het equivalent onze handelingen daadwerkelijk vastlegt en of er iemand op reageert. Zonder detectie is elke bevinding twee keer zo ernstig.

Verloop

Van configuratiereview naar aangetoonde aanvalsketen

  1. 01

    Inventarisatie

    We brengen accounts, subscriptions, regio's en de belangrijkste gegevensstromen in kaart en bepalen waar de kroonjuwelen staan.

  2. 02

    Configuratiereview

    Een gestructureerde beoordeling van IAM, netwerk, opslag en logging tegen de hardeningrichtlijnen van het platform en het CIS Benchmark-kader.

  3. 03

    Aanvalssimulatie

    Vanuit een beperkt account of vanaf internet proberen we daadwerkelijk verder te komen. Elke stap wordt vastgelegd zodat de keten reproduceerbaar is.

  4. 04

    Rapportage

    Bevindingen met risicoclassificatie, aangetoonde impact en concrete configuratiewijzigingen, inclusief voorbeelden voor uw infrastructure-as-code.

  5. 05

    Hertest

    Na aanpassing controleren we of de wijziging het pad daadwerkelijk sluit en geen nieuw pad opent. Onbeperkt en zonder meerkosten.

Wet- en regelgeving

Cloudgebruik onderbouwen richting toezicht en klanten

AVG (GDPR) en doorgifte

Waar staan uw gegevens, wie kan er technisch bij en welke back-ups verlaten de EU? We maken die vragen concreet met bevindingen over regio's, replicatie en toegangsrechten van beheeraccounts.

BIO

Overheidsorganisaties en hun leveranciers moeten cloudgebruik onderbouwen met technische controles. We koppelen bevindingen aan de betrokken maatregelen zodat de herleidbaarheid in uw dossier overeind blijft.

NIS2

Onder NIS2 telt ook het beheer van uw toeleveringsketen mee. Een cloudpentest maakt inzichtelijk welke rechten uw providers, integraties en beheerpartijen feitelijk hebben in uw omgeving.

ISO 27001 en SOC 2

Auditors vragen om bewijs dat toegangsbeheer en scheiding van omgevingen werkelijk functioneren. Een aangetoond escalatiepad — of het aantoonbaar ontbreken daarvan — is sterker bewijs dan een screenshot van een instelling.

Veelgestelde vragen

Over het testen van cloudomgevingen

Gerelateerde diensten

Uw cloudomgeving verandert sneller dan uw laatste review

Laat onderzoeken welke paden er vandaag naar uw gegevens lopen.

Offerte aanvragen