AWS, Microsoft Azure, Google Cloud

Testy penetracyjne środowisk chmurowych

Testy penetracyjne chmury rzadko kończą się znalezieniem luki w oprogramowaniu. Znacznie częściej wystarczy jedna nadmiarowa polityka uprawnień, która z konta serwisowego prowadzi prosto do danych produkcyjnych.

Testy prowadzimy zgodnie z zasadami dostawców chmury i w uzgodnionym oknie czasowym.

Obszary testów

Co sprawdzamy w środowisku chmurowym

Łączymy przegląd konfiguracji z aktywnymi testami — sama lista niezgodności nie pokazuje, dokąd napastnik faktycznie dotrze.

Uprawnienia i tożsamości

Polityki IAM, role, konta serwisowe, federacja tożsamości oraz ścieżki eskalacji. Odtwarzamy realny graf uprawnień zamiast poprzestawać na deklarowanym modelu dostępu.

Ekspozycja i izolacja sieci

Grupy zabezpieczeń, listy kontroli dostępu, punkty końcowe usług zarządzanych oraz zasoby dostępne publicznie, o których zespół nie wiedział, że są osiągalne z internetu.

Magazyny danych

Uprawnienia do bucketów i kontenerów, szyfrowanie w spoczynku, zarządzanie kluczami, kopie zapasowe, migawki oraz dane pozostawione w środowiskach nieprodukcyjnych.

Konteneryzacja i orkiestracja

Konfiguracja Kubernetes, uprawnienia kont usługowych, polityki sieciowe, ucieczka z kontenera oraz zaufanie do rejestrów obrazów i procesu ich publikowania.

Pipeline'y CI/CD

Sekrety w zmiennych środowiskowych i logach, uprawnienia agentów budowania, zaufanie do zależności zewnętrznych oraz możliwość wprowadzenia zmiany do środowiska produkcyjnego z pominięciem przeglądu kodu.

Funkcje bezserwerowe i usługi zarządzane

Uprawnienia funkcji, zaufanie do źródeł zdarzeń, kolejki i magistrale komunikatów oraz konfiguracja bram API wystawiających logikę biznesową na zewnątrz.

Zgodność

Chmura wobec polskich wymagań

Przetwarzanie w chmurze jest w Polsce dopuszczalne, ale wymaga udokumentowanej analizy ryzyka i weryfikacji zabezpieczeń.

KSC i NIS2 — łańcuch dostaw

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca NIS2 wymaga uwzględnienia bezpieczeństwa dostawców w zarządzaniu ryzykiem. Test środowiska chmurowego pokazuje, co faktycznie leży po Państwa stronie modelu współdzielonej odpowiedzialności, a co po stronie dostawcy.

RODO — powierzenie i lokalizacja danych

Artykuł 28 RODO wymaga, aby podmiot przetwarzający dawał gwarancje wdrożenia odpowiednich środków technicznych. Weryfikujemy szyfrowanie, zarządzanie kluczami oraz regiony przetwarzania i kopii zapasowych, co bywa najczęstszą luką w dokumentacji przekazywanej UODO.

Komunikat chmurowy KNF

Podmioty nadzorowane, które korzystają z chmury obliczeniowej, muszą przeprowadzić i udokumentować ocenę ryzyka oraz zapewnić sobie prawo do audytu. Nasz raport dostarcza technicznej części tej oceny, opartej na obserwacjach z realnego środowiska, a nie na deklaracjach.

KRI i ISO 27001

Podmioty publiczne rozliczane z rozporządzenia KRI muszą wykazać okresowy audyt bezpieczeństwa informacji, nie rzadziej niż raz w roku. Wyniki mapujemy dodatkowo na zabezpieczenia z Załącznika A do ISO 27001, w tym A.5.23 dotyczące korzystania z usług chmurowych.

Przebieg

Jak prowadzimy test środowiska chmurowego

Zakres ustalamy przed startem, wraz z listą kont, subskrypcji i projektów objętych testami.

  1. 01

    Inwentaryzacja środowiska

    Ustalamy listę kont, subskrypcji i projektów, ich wzajemne powiązania oraz to, które zasoby przetwarzają dane osobowe lub inne informacje krytyczne.

  2. 02

    Przegląd konfiguracji

    Analizujemy polityki uprawnień, konfigurację sieci, szyfrowanie i rejestrowanie zdarzeń, korzystając z dostępu do odczytu przekazanego przez Państwa zespół.

  3. 03

    Budowa grafu uprawnień

    Odwzorowujemy realne ścieżki przejęcia uprawnień: od tożsamości o niskich prawach do roli administracyjnej, uwzględniając relacje zaufania między kontami.

  4. 04

    Aktywne testy scenariuszowe

    Sprawdzamy praktycznie wybrane ścieżki, przyjmując założenie kompromitacji jednego elementu — na przykład wycieku klucza z pipeline'u budowania.

  5. 05

    Priorytetyzacja i raport

    Znaleziska porządkujemy według realnej ścieżki do danych, a nie według liczby niezgodności. Konfiguracja bez wpływu na ryzyko trafia do osobnego załącznika.

  6. 06

    Retesty po zmianach

    Po wdrożeniu poprawek weryfikujemy je bezpłatnie, ze szczególną uwagą na to, czy zmiana polityki uprawnień nie otworzyła nowej ścieżki eskalacji.

Najczęstsze pytania

Testy chmury — pytania klientów

Powiązane usługi

Sprawdźmy, dokąd prowadzi jedno przejęte konto serwisowe

Prosimy o kontakt, aby ustalić zakres testu środowiska chmurowego i otrzymać wycenę. Konsultacja wstępna jest bezpłatna.

Prosimy o kontakt