AWS, Azure og Google Cloud
Penetrasjonstest av skymiljø i AWS, Azure og Google Cloud
I skyen er identitet den nye perimeteren. De fleste alvorlige funnene handler ikke om en usikret port, men om en rolle som har litt for mange rettigheter — og en vei fra en vanlig arbeidsbelastning til full kontroll over abonnementet.
Manuell testing av rettighetskjeder, ikke bare et konfigurasjonsutdrag.
Testområder
Det vi ser etter i et skymiljø
Identitet og rettigheter
Roller, tjenestekontoer, tillitsforhold og arvede rettigheter. Vi kartlegger hvilke veier som finnes fra en lavprivilegert identitet til en administrativ, og viser dem som konkrete kjeder framfor en generell advarsel om for vide rettigheter.
Feilkonfigurerte tjenester
Åpne lagringsområder, offentlige øyeblikksbilder, glemte testmiljøer og administrasjonsgrensesnitt som ligger eksponert mot internett fordi noen trengte tilgang hjemmefra en gang i fjor.
Hemmeligheter på avveie
Nøkler og tokens i miljøvariabler, byggeskript, maskinbilder, containerlag og kodelagre. Vi ser også på om hemmelighetene faktisk roteres, eller om de bare finnes i en rutinebeskrivelse.
Containere og Kubernetes
Klyngekonfigurasjon, tilgangsstyring, nettverkspolicyer, tjenestekontoer og muligheten for å bryte ut av en container. Vi tester hva som skjer hvis én arbeidsbelastning kompromitteres — for det er slik det pleier å begynne.
Nettverk og segmentering
Sikkerhetsgrupper, private endepunkter, sammenkoblinger mellom miljøer og hvor godt produksjon faktisk er skilt fra test. Segmentering som bare finnes i arkitekturtegningen, teller ikke.
Logging og deteksjon
Vi noterer hva som ble logget av det vi gjorde, og hva som ikke ble det. Du får en oversikt over hvilke av handlingene våre som burde ha utløst et varsel, som utgangspunkt for å forbedre deteksjonen.
Konfigurasjonsgjennomgang eller penetrasjonstest?
De fleste virksomheter trenger begge, men de svarer på ulike spørsmål og bør ikke forveksles.
| Konfigurasjonsgjennomgang | Penetrasjonstest av skymiljø | |
|---|---|---|
| Utgangspunkt | Leser konfigurasjonen mot en referanseliste. | Forsøker faktisk å utnytte det som er galt. |
| Rettighetskjeder | Flagger vide rettigheter enkeltvis. | Viser den konkrete veien fra én rolle til full kontroll. |
| Containere | Sjekker innstillinger. | Tester om det faktisk er mulig å bryte ut av en container. |
| Resultat | Lang liste med avvik mot en referanse. | Et fåtall dokumenterte angrepsveier med bevis. |
| Passer best | Løpende hygiene og oppfølging over tid. | Bekreftelse på hva som faktisk lar seg utnytte. |
Krav
Skyregelverket sett fra Norge
Skybruk er tillatt og utbredt i norsk offentlig og privat sektor, men den må kunne dokumenteres som forsvarlig.
Overføring av personopplysninger ut av EØS
Personopplysningsloven og GDPR stiller krav til overføringsgrunnlag når data behandles utenfor EØS. Vi kartlegger hvor data faktisk ligger og hvilke tjenester som kopierer dem videre — inkludert loggdata og sikkerhetskopier, som ofte er glemt i vurderingen virksomheten allerede har gjort.
NSMs grunnprinsipper og skyveiledning
Nasjonal sikkerhetsmyndighet forventer at du kjenner egen dataflyt og har kontroll på tilganger og konfigurasjon i tjenestene du kjøper. Vi tester nettopp de kontrollene som ligger på din side av delt ansvar, og dokumenterer resultatet mot de aktuelle prinsippene.
Digitaliseringsdirektoratet og offentlig sektor
For offentlige virksomheter er skybruk et forventet valg, men risikovurderingen må være reell og etterprøvbar. En penetrasjonstest gir det tekniske grunnlaget som ellers mangler i en vurdering basert utelukkende på leverandørens egne sertifiseringer og dokumentasjon.
ISO 27001 og skytjenester
Sertifiseringen krever at du styrer risiko i tjenester du kjøper, ikke bare i det du drifter selv. Testrapporten viser hvilke kontroller på din side som fungerer, hvilke som ikke gjør det, og hva som er utbedret og verifisert i retesten.
Gjennomføring
Fra tilgang til bekreftet utbedring
- 01
Avklaring og tilganger
Vi blir enige om hvilke abonnementer, kontoer og prosjekter som er i omfang, og hvilke leserettigheter vi trenger for å kunne kartlegge miljøet grundig.
- 02
Kartlegging av miljøet
Ressurser, identiteter, tillitsforhold, nettverk og dataflyt. Målet er å forstå hvordan miljøet faktisk henger sammen, ikke hvordan det var tenkt å henge sammen.
- 03
Analyse av angrepsveier
Vi finner de konkrete kjedene: fra en offentlig eksponert tjeneste, via en tjenestekonto, til data eller administrativ kontroll.
- 04
Verifisering
Vi utnytter funnene kontrollert, i avtalte tidsvinduer, og dokumenterer hvert steg med bevis slik at ingen trenger å ta konklusjonen på tro.
- 05
Rapport og retest
Rapport med prioriterte funn og konkrete utbedringstiltak, etterfulgt av en retest som bekrefter at veiene faktisk er stengt.
Ofte stilte spørsmål
Om testing av skymiljø
Relaterte tjenester
Finn veien fra én tjenestekonto til hele miljøet
Vi kartlegger rettighetskjedene i skymiljøet ditt og viser deg hva som faktisk lar seg utnytte.
Be om tilbud