AWS, Azure og Google Cloud

Penetrasjonstest av skymiljø i AWS, Azure og Google Cloud

I skyen er identitet den nye perimeteren. De fleste alvorlige funnene handler ikke om en usikret port, men om en rolle som har litt for mange rettigheter — og en vei fra en vanlig arbeidsbelastning til full kontroll over abonnementet.

Manuell testing av rettighetskjeder, ikke bare et konfigurasjonsutdrag.

Testområder

Det vi ser etter i et skymiljø

Identitet og rettigheter

Roller, tjenestekontoer, tillitsforhold og arvede rettigheter. Vi kartlegger hvilke veier som finnes fra en lavprivilegert identitet til en administrativ, og viser dem som konkrete kjeder framfor en generell advarsel om for vide rettigheter.

Feilkonfigurerte tjenester

Åpne lagringsområder, offentlige øyeblikksbilder, glemte testmiljøer og administrasjonsgrensesnitt som ligger eksponert mot internett fordi noen trengte tilgang hjemmefra en gang i fjor.

Hemmeligheter på avveie

Nøkler og tokens i miljøvariabler, byggeskript, maskinbilder, containerlag og kodelagre. Vi ser også på om hemmelighetene faktisk roteres, eller om de bare finnes i en rutinebeskrivelse.

Containere og Kubernetes

Klyngekonfigurasjon, tilgangsstyring, nettverkspolicyer, tjenestekontoer og muligheten for å bryte ut av en container. Vi tester hva som skjer hvis én arbeidsbelastning kompromitteres — for det er slik det pleier å begynne.

Nettverk og segmentering

Sikkerhetsgrupper, private endepunkter, sammenkoblinger mellom miljøer og hvor godt produksjon faktisk er skilt fra test. Segmentering som bare finnes i arkitekturtegningen, teller ikke.

Logging og deteksjon

Vi noterer hva som ble logget av det vi gjorde, og hva som ikke ble det. Du får en oversikt over hvilke av handlingene våre som burde ha utløst et varsel, som utgangspunkt for å forbedre deteksjonen.

Konfigurasjonsgjennomgang eller penetrasjonstest?

De fleste virksomheter trenger begge, men de svarer på ulike spørsmål og bør ikke forveksles.

KonfigurasjonsgjennomgangPenetrasjonstest av skymiljø
UtgangspunktLeser konfigurasjonen mot en referanseliste.Forsøker faktisk å utnytte det som er galt.
RettighetskjederFlagger vide rettigheter enkeltvis.Viser den konkrete veien fra én rolle til full kontroll.
ContainereSjekker innstillinger.Tester om det faktisk er mulig å bryte ut av en container.
ResultatLang liste med avvik mot en referanse.Et fåtall dokumenterte angrepsveier med bevis.
Passer bestLøpende hygiene og oppfølging over tid.Bekreftelse på hva som faktisk lar seg utnytte.

Krav

Skyregelverket sett fra Norge

Skybruk er tillatt og utbredt i norsk offentlig og privat sektor, men den må kunne dokumenteres som forsvarlig.

Overføring av personopplysninger ut av EØS

Personopplysningsloven og GDPR stiller krav til overføringsgrunnlag når data behandles utenfor EØS. Vi kartlegger hvor data faktisk ligger og hvilke tjenester som kopierer dem videre — inkludert loggdata og sikkerhetskopier, som ofte er glemt i vurderingen virksomheten allerede har gjort.

NSMs grunnprinsipper og skyveiledning

Nasjonal sikkerhetsmyndighet forventer at du kjenner egen dataflyt og har kontroll på tilganger og konfigurasjon i tjenestene du kjøper. Vi tester nettopp de kontrollene som ligger på din side av delt ansvar, og dokumenterer resultatet mot de aktuelle prinsippene.

Digitaliseringsdirektoratet og offentlig sektor

For offentlige virksomheter er skybruk et forventet valg, men risikovurderingen må være reell og etterprøvbar. En penetrasjonstest gir det tekniske grunnlaget som ellers mangler i en vurdering basert utelukkende på leverandørens egne sertifiseringer og dokumentasjon.

ISO 27001 og skytjenester

Sertifiseringen krever at du styrer risiko i tjenester du kjøper, ikke bare i det du drifter selv. Testrapporten viser hvilke kontroller på din side som fungerer, hvilke som ikke gjør det, og hva som er utbedret og verifisert i retesten.

Gjennomføring

Fra tilgang til bekreftet utbedring

  1. 01

    Avklaring og tilganger

    Vi blir enige om hvilke abonnementer, kontoer og prosjekter som er i omfang, og hvilke leserettigheter vi trenger for å kunne kartlegge miljøet grundig.

  2. 02

    Kartlegging av miljøet

    Ressurser, identiteter, tillitsforhold, nettverk og dataflyt. Målet er å forstå hvordan miljøet faktisk henger sammen, ikke hvordan det var tenkt å henge sammen.

  3. 03

    Analyse av angrepsveier

    Vi finner de konkrete kjedene: fra en offentlig eksponert tjeneste, via en tjenestekonto, til data eller administrativ kontroll.

  4. 04

    Verifisering

    Vi utnytter funnene kontrollert, i avtalte tidsvinduer, og dokumenterer hvert steg med bevis slik at ingen trenger å ta konklusjonen på tro.

  5. 05

    Rapport og retest

    Rapport med prioriterte funn og konkrete utbedringstiltak, etterfulgt av en retest som bekrefter at veiene faktisk er stengt.

Ofte stilte spørsmål

Om testing av skymiljø

Relaterte tjenester

Finn veien fra én tjenestekonto til hele miljøet

Vi kartlegger rettighetskjedene i skymiljøet ditt og viser deg hva som faktisk lar seg utnytte.

Be om tilbud