AWS, Microsoft Azure, Google Cloud
Testy penetracyjne środowisk chmurowych
Testy penetracyjne chmury rzadko kończą się znalezieniem luki w oprogramowaniu. Znacznie częściej wystarczy jedna nadmiarowa polityka uprawnień, która z konta serwisowego prowadzi prosto do danych produkcyjnych.
Testy prowadzimy zgodnie z zasadami dostawców chmury i w uzgodnionym oknie czasowym.
Obszary testów
Co sprawdzamy w środowisku chmurowym
Łączymy przegląd konfiguracji z aktywnymi testami — sama lista niezgodności nie pokazuje, dokąd napastnik faktycznie dotrze.
Uprawnienia i tożsamości
Polityki IAM, role, konta serwisowe, federacja tożsamości oraz ścieżki eskalacji. Odtwarzamy realny graf uprawnień zamiast poprzestawać na deklarowanym modelu dostępu.
Ekspozycja i izolacja sieci
Grupy zabezpieczeń, listy kontroli dostępu, punkty końcowe usług zarządzanych oraz zasoby dostępne publicznie, o których zespół nie wiedział, że są osiągalne z internetu.
Magazyny danych
Uprawnienia do bucketów i kontenerów, szyfrowanie w spoczynku, zarządzanie kluczami, kopie zapasowe, migawki oraz dane pozostawione w środowiskach nieprodukcyjnych.
Konteneryzacja i orkiestracja
Konfiguracja Kubernetes, uprawnienia kont usługowych, polityki sieciowe, ucieczka z kontenera oraz zaufanie do rejestrów obrazów i procesu ich publikowania.
Pipeline'y CI/CD
Sekrety w zmiennych środowiskowych i logach, uprawnienia agentów budowania, zaufanie do zależności zewnętrznych oraz możliwość wprowadzenia zmiany do środowiska produkcyjnego z pominięciem przeglądu kodu.
Funkcje bezserwerowe i usługi zarządzane
Uprawnienia funkcji, zaufanie do źródeł zdarzeń, kolejki i magistrale komunikatów oraz konfiguracja bram API wystawiających logikę biznesową na zewnątrz.
Zgodność
Chmura wobec polskich wymagań
Przetwarzanie w chmurze jest w Polsce dopuszczalne, ale wymaga udokumentowanej analizy ryzyka i weryfikacji zabezpieczeń.
KSC i NIS2 — łańcuch dostaw
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca NIS2 wymaga uwzględnienia bezpieczeństwa dostawców w zarządzaniu ryzykiem. Test środowiska chmurowego pokazuje, co faktycznie leży po Państwa stronie modelu współdzielonej odpowiedzialności, a co po stronie dostawcy.
RODO — powierzenie i lokalizacja danych
Artykuł 28 RODO wymaga, aby podmiot przetwarzający dawał gwarancje wdrożenia odpowiednich środków technicznych. Weryfikujemy szyfrowanie, zarządzanie kluczami oraz regiony przetwarzania i kopii zapasowych, co bywa najczęstszą luką w dokumentacji przekazywanej UODO.
Komunikat chmurowy KNF
Podmioty nadzorowane, które korzystają z chmury obliczeniowej, muszą przeprowadzić i udokumentować ocenę ryzyka oraz zapewnić sobie prawo do audytu. Nasz raport dostarcza technicznej części tej oceny, opartej na obserwacjach z realnego środowiska, a nie na deklaracjach.
KRI i ISO 27001
Podmioty publiczne rozliczane z rozporządzenia KRI muszą wykazać okresowy audyt bezpieczeństwa informacji, nie rzadziej niż raz w roku. Wyniki mapujemy dodatkowo na zabezpieczenia z Załącznika A do ISO 27001, w tym A.5.23 dotyczące korzystania z usług chmurowych.
Przebieg
Jak prowadzimy test środowiska chmurowego
Zakres ustalamy przed startem, wraz z listą kont, subskrypcji i projektów objętych testami.
- 01
Inwentaryzacja środowiska
Ustalamy listę kont, subskrypcji i projektów, ich wzajemne powiązania oraz to, które zasoby przetwarzają dane osobowe lub inne informacje krytyczne.
- 02
Przegląd konfiguracji
Analizujemy polityki uprawnień, konfigurację sieci, szyfrowanie i rejestrowanie zdarzeń, korzystając z dostępu do odczytu przekazanego przez Państwa zespół.
- 03
Budowa grafu uprawnień
Odwzorowujemy realne ścieżki przejęcia uprawnień: od tożsamości o niskich prawach do roli administracyjnej, uwzględniając relacje zaufania między kontami.
- 04
Aktywne testy scenariuszowe
Sprawdzamy praktycznie wybrane ścieżki, przyjmując założenie kompromitacji jednego elementu — na przykład wycieku klucza z pipeline'u budowania.
- 05
Priorytetyzacja i raport
Znaleziska porządkujemy według realnej ścieżki do danych, a nie według liczby niezgodności. Konfiguracja bez wpływu na ryzyko trafia do osobnego załącznika.
- 06
Retesty po zmianach
Po wdrożeniu poprawek weryfikujemy je bezpłatnie, ze szczególną uwagą na to, czy zmiana polityki uprawnień nie otworzyła nowej ścieżki eskalacji.
Najczęstsze pytania
Testy chmury — pytania klientów
Powiązane usługi
Sprawdźmy, dokąd prowadzi jedno przejęte konto serwisowe
Prosimy o kontakt, aby ustalić zakres testu środowiska chmurowego i otrzymać wycenę. Konsultacja wstępna jest bezpłatna.
Prosimy o kontakt