AWS, Azure och Google Cloud

Penetrationstest av molnmiljöer i AWS, Azure och Google Cloud

I molnet är det sällan en sårbarhet som fäller avgörandet. Det är en behörighet som är för generös, en lagringsyta som är öppen och en roll som råkar kunna anta en annan roll.

Typisk ledtid 1–3 veckor beroende på miljöns storlek.

Testområden

Det här granskas i molnmiljön

Identiteter och behörigheter

Roller, policyer, tjänstekonton och federerad inloggning. Vi kartlägger vägar från en lågprivilegierad identitet till full kontroll över kontot.

Lagring och data

Buckets, blobar, databasögonblicksbilder, säkerhetskopior och nyckelhantering – både exponering utåt och åtkomst inifrån miljön.

Nätverk och segmentering

Säkerhetsgrupper, brandväggsregler, peering och exponerade hanteringsgränssnitt som ligger öppna mot internet utan att någon minns varför.

Containrar och Kubernetes

Behörigheter i klustret, hemligheter, nätverkspolicyer, containerprivilegier och möjligheten att bryta sig ut från en pod.

Serverlöst och automation

Funktioner, händelsestyrda flöden och byggpipelines där en injektion i ett tidigt steg ger kod som körs med höga rättigheter.

Loggning och upptäckt

Vi noterar vad som faktiskt loggades av det vi gjorde. Ofta är det den mest obekväma delen av rapporten, och den mest användbara.

Regelverk

Molntjänster och svensk kravbild

Ansvaret delas med leverantören, men efterlevnaden gör det inte. Konfigurationen är alltid din.

GDPR och överföring till tredjeland

Var data lagras och vem som tekniskt kan komma åt den är en återkommande fråga i svenska molnprojekt. Vi kartlägger var uppgifterna faktiskt ligger och vilka identiteter som kan nå dem, som ett tekniskt underlag till din bedömning.

MSB:s vägledningar

Myndigheten för samhällsskydd och beredskap ger ut föreskrifter och vägledningar om informationssäkerhet som ofta styr kravställningen även utanför statliga myndigheter. Vi testar mot den kravbild du faktiskt lyder under.

NIS2 och leverantörskedjan

Cybersäkerhetslagen ställer krav på säkerhet i leverantörskedjan. En molnmiljö med generösa roller mellan konton är just en sådan risk, och den syns inte i leverantörens egna certifikat.

ISO 27001

Ledningssystemet omfattar molntjänsterna även när driften ligger hos någon annan. Vår rapport visar hur de tekniska kontrollerna är konfigurerade i praktiken, inte hur de är beskrivna i policyn.

Vanliga frågor

Frågor om molntester

Relaterade sidor

Se molnmiljön ur angriparens perspektiv

Berätta vilka konton och plattformar som ingår så tar vi fram en avgränsning.

Begär offert