AWS, Azure och Google Cloud
Penetrationstest av molnmiljöer i AWS, Azure och Google Cloud
I molnet är det sällan en sårbarhet som fäller avgörandet. Det är en behörighet som är för generös, en lagringsyta som är öppen och en roll som råkar kunna anta en annan roll.
Typisk ledtid 1–3 veckor beroende på miljöns storlek.
Testområden
Det här granskas i molnmiljön
Identiteter och behörigheter
Roller, policyer, tjänstekonton och federerad inloggning. Vi kartlägger vägar från en lågprivilegierad identitet till full kontroll över kontot.
Lagring och data
Buckets, blobar, databasögonblicksbilder, säkerhetskopior och nyckelhantering – både exponering utåt och åtkomst inifrån miljön.
Nätverk och segmentering
Säkerhetsgrupper, brandväggsregler, peering och exponerade hanteringsgränssnitt som ligger öppna mot internet utan att någon minns varför.
Containrar och Kubernetes
Behörigheter i klustret, hemligheter, nätverkspolicyer, containerprivilegier och möjligheten att bryta sig ut från en pod.
Serverlöst och automation
Funktioner, händelsestyrda flöden och byggpipelines där en injektion i ett tidigt steg ger kod som körs med höga rättigheter.
Loggning och upptäckt
Vi noterar vad som faktiskt loggades av det vi gjorde. Ofta är det den mest obekväma delen av rapporten, och den mest användbara.
Regelverk
Molntjänster och svensk kravbild
Ansvaret delas med leverantören, men efterlevnaden gör det inte. Konfigurationen är alltid din.
GDPR och överföring till tredjeland
Var data lagras och vem som tekniskt kan komma åt den är en återkommande fråga i svenska molnprojekt. Vi kartlägger var uppgifterna faktiskt ligger och vilka identiteter som kan nå dem, som ett tekniskt underlag till din bedömning.
MSB:s vägledningar
Myndigheten för samhällsskydd och beredskap ger ut föreskrifter och vägledningar om informationssäkerhet som ofta styr kravställningen även utanför statliga myndigheter. Vi testar mot den kravbild du faktiskt lyder under.
NIS2 och leverantörskedjan
Cybersäkerhetslagen ställer krav på säkerhet i leverantörskedjan. En molnmiljö med generösa roller mellan konton är just en sådan risk, och den syns inte i leverantörens egna certifikat.
ISO 27001
Ledningssystemet omfattar molntjänsterna även när driften ligger hos någon annan. Vår rapport visar hur de tekniska kontrollerna är konfigurerade i praktiken, inte hur de är beskrivna i policyn.
Vanliga frågor
Frågor om molntester
Relaterade sidor
Se molnmiljön ur angriparens perspektiv
Berätta vilka konton och plattformar som ingår så tar vi fram en avgränsning.
Begär offert