Cloud-Penetrationstest (Azure)
Cloud-Fehlkonfigurationen sehen nicht aus wie klassische Schwachstellen - sie sind eine Kette einzeln „akzeptabler“ Rollenzuweisungen, die sich zur vollständigen Kompromittierung des Tenants summieren. AZ-500-zertifizierte Tests von Entra ID, RBAC und der Identitätsebene, die Angreifer tatsächlich ins Visier nehmen.
Was enthalten ist
- Prüfung der Entra-ID-Konfiguration (Azure AD)
- Abbildung der Rechteausweitungspfade über Azure RBAC
- Tests auf exponierte Speicherkonten & Blobs
- Missbrauch von Dienstprinzipalen & verwalteten Identitäten
- Lückenanalyse für Defender for Cloud
- Prüfung der Netzwerksicherheitsgruppen
Lieferumfang
- Management Summary für die Führungsebene
- Technischer Bericht, CVSS-bewertete Feststellungen
- Nachweise für Rechteausweitungspfade
- Priorisierter Fahrplan zur Behebung
- Live-Debriefing
- Attestierungsschreiben für Auditoren und Kunden, auf Anfrage
- Behebungsnachweis nach dem Retest, als eigenständiges Dokument
Zeitplan
3-7 Arbeitstage, je nach Größe des Tenants und Anzahl der Abonnements.
Warum Cloud-Identität die eigentliche Angriffsfläche ist
In Azure ist der Perimeter keine Firewall - er ist Identität. Ein Gastkonto mit einer zu weit gefassten Rollenzuweisung, ein Dienstprinzipal mit mehr Berechtigungen, als seine Automatisierung tatsächlich braucht, oder eine verwaltete Identität an einer Ressource mit schwacher Zugriffsrichtlinie sind einzeln betrachtet alle „akzeptabel“ - bis sie zu einem Pfad von niedrig privilegiertem Zugang bis zum globalen Administrator oder Abonnement-Eigentümer verkettet werden. Genau diese Angriffsfläche soll dieses Projekt finden.
Methodik
Prüfung der Entra-ID-Konfiguration und der Richtlinien für bedingten Zugriff, Abbildung der RBAC-Rollenzuweisungen auf Rechteausweitungsketten, Tests von Speicherkonten und Blob-Containern auf öffentlichen oder fehlkonfigurierten Zugriff, Prüfung des Berechtigungsumfangs von Dienstprinzipalen und verwalteten Identitäten sowie die Validierung, ob Defender for Cloud die während des Tests eingesetzten Techniken tatsächlich erkennt - denn ein Sicherheitswerkzeug, das einen realen Angriffspfad nicht erkennt, ist selbst eine Feststellung.
Scope und Autorisierung
Getestet werden Ihr eigener Azure-Tenant und Ihre eigenen Abonnements. Microsofts Rules of Engagement für Penetrationstests erlauben das für Ressourcen, die Ihnen gehören, in der Regel ohne vorherige Ankündigung; mandantenübergreifende oder gemeinsam genutzte Infrastruktur benötigt jedoch die ausdrückliche Autorisierung aller Betroffenen - bestätigt als Teil der unterzeichneten Rules of Engagement, bevor irgendetwas beginnt.
Fragen zu Cloud-Tests
In erster Linie Microsoft Azure - dort liegt die Tiefe, gestützt auf die Zertifizierung AZ-500 (Azure Security Engineer Associate) und praktische Arbeit mit Entra ID, Azure RBAC und Defender for Cloud. Läuft Ihre Umgebung auf AWS oder GCP, sprechen Sie es im Scoping-Call an - allgemeine Prinzipien der Cloud-Sicherheit (IAM-Fehlkonfigurationen, exponierter Speicher, Rechteausweitungspfade) gelten anbieterübergreifend, aber bei Azure liegt die zertifizierte, tiefe Expertise.
Prüfung der Entra-ID-Konfiguration (Azure AD), Azure RBAC und Rechteausweitungspfade, exponierte Speicherkonten und Blobs, fehlkonfigurierte Dienstprinzipale und verwaltete Identitäten, Abdeckungslücken von Defender for Cloud sowie Fehlkonfigurationen von Netzwerksicherheitsgruppen - also die cloudspezifische Angriffsfläche, die ein klassischer Netzwerktest nicht erreicht.
Microsofts Rules of Engagement für Azure erlauben Tests Ihrer eigenen Ressourcen in der Regel ohne vorherige Ankündigung, der Scope muss aber auf Ihren eigenen Tenant und Ihre eigenen Ressourcen beschränkt bleiben - gemeinsam genutzte oder mandantenübergreifende Infrastruktur benötigt die ausdrückliche schriftliche Autorisierung aller weiteren Betroffenen. Das wird vor Testbeginn als Teil der unterzeichneten Rules of Engagement bestätigt.
Eine Konfigurationsprüfung gleicht Einstellungen mit einem Benchmark ab (CIS, Microsofts eigene Empfehlungen) - nützlich, aber statisch. Dieses Projekt prüft aktiv, ob Fehlkonfigurationen ausnutzbar sind: Kann eine niedrig privilegierte Identität über eine Kette von Rollenzuweisungen tatsächlich zu etwas Kritischem aufsteigen? Dieser Unterschied zählt genauso wie bei Tests von Active Directory im eigenen Rechenzentrum.
3 bis 7 Arbeitstage, je nach Größe des Tenants und Anzahl der Abonnements oder Ressourcengruppen im Scope.
Ab 1.500 $, bemessen an Größe und Komplexität des Tenants. Details finden Sie auf der Preisseite.
Finden Sie die Rechteausweitungspfade Ihres Tenants, bevor ein Angreifer es tut
Kostenloser Scoping-Call, Festpreisangebot innerhalb von 24 Stunden.