Cloud · Azure

Test d'intrusion cloud (Azure)

Les mauvaises configurations cloud ne ressemblent pas aux vulnérabilités classiques : ce sont des chaînes d'attributions de rôles « acceptables » qui, mises bout à bout, aboutissent à la compromission totale du tenant. Des tests certifiés AZ-500 d'Entra ID, de RBAC et du plan d'identité que les attaquants visent réellement.

Voir les tarifs

Ce qui est inclus

  • Revue de la configuration Entra ID (Azure AD)
  • Cartographie des chemins d'élévation de privilèges Azure RBAC
  • Tests d'exposition des comptes de stockage & des blobs
  • Abus des principaux de service & des identités managées
  • Analyse des lacunes de Defender for Cloud
  • Revue des groupes de sécurité réseau

Livrables

  • Synthèse pour la direction
  • Rapport technique, constats notés en CVSS
  • Preuves des chemins d'élévation de privilèges
  • Feuille de route de correction priorisée
  • Restitution en direct
  • Lettre d'attestation pour auditeurs et clients, sur demande
  • Attestation de correction après le contre-test, en document distinct

Calendrier

3 à 7 jours ouvrés, selon la taille du tenant et le nombre d'abonnements.

Pourquoi l'identité cloud est la véritable surface d'attaque

Dans Azure, le périmètre n'est pas un pare-feu : c'est l'identité. Un compte invité avec une attribution de rôle trop large, un principal de service disposant de plus de droits que son automatisation n'en a besoin, ou une identité managée attachée à une ressource dont la politique d'accès est faible sont tous individuellement « acceptables » - jusqu'à ce qu'ils s'enchaînent en un chemin menant d'un accès peu privilégié à l'administrateur général ou au propriétaire de l'abonnement. C'est cette surface d'attaque que cette mission est faite pour trouver.

Méthodologie

Revue de la configuration Entra ID et des stratégies d'accès conditionnel, cartographie des attributions de rôles RBAC à la recherche de chaînes d'élévation de privilèges, test des comptes de stockage et des conteneurs de blobs pour détecter un accès public ou mal configuré, revue de l'étendue des permissions des principaux de service et des identités managées, et vérification que Defender for Cloud détecte effectivement les techniques employées pendant les tests - car un outil de sécurité qui ne détecte pas un vrai chemin d'attaque constitue un constat à lui seul.

Périmètre et autorisation

Les tests portent sur votre propre tenant Azure et vos propres abonnements. Les règles d'engagement de Microsoft en matière de tests d'intrusion autorisent généralement cela sans notification préalable pour les ressources dont vous êtes propriétaire, mais une infrastructure partagée ou multi-tenant exige une autorisation explicite de toutes les parties concernées - confirmée dans le cadre des règles d'engagement signées avant tout démarrage.

Questions sur les tests cloud

Principalement Microsoft Azure - c'est là qu'est la profondeur, appuyée par la certification AZ-500 (Azure Security Engineer Associate) et une pratique concrète d'Entra ID, d'Azure RBAC et de Defender for Cloud. Si votre environnement est AWS ou GCP, évoquez-le lors de l'appel de cadrage : les grands principes de sécurité cloud (mauvaise configuration IAM, exposition du stockage, chemins d'élévation de privilèges) se retrouvent d'un fournisseur à l'autre, mais c'est sur Azure que l'expertise certifiée et approfondie se trouve.

Revue de la configuration Entra ID (Azure AD), Azure RBAC et chemins d'élévation de privilèges, exposition des comptes de stockage et des blobs, principaux de service et identités managées mal configurés, lacunes de couverture de Defender for Cloud, et mauvaises configurations des groupes de sécurité réseau - la surface d'attaque propre au cloud, qu'un test réseau classique n'atteint pas.

Les règles d'engagement de Microsoft pour Azure autorisent généralement le test de vos propres ressources sans notification préalable, mais le périmètre doit se limiter à votre tenant et à vos ressources : une infrastructure partagée ou multi-tenant exige une autorisation écrite explicite de toute autre partie concernée. Ce point est confirmé dans le cadre des règles d'engagement signées avant le début des tests.

Une revue de configuration confronte les paramètres à un référentiel (CIS, les recommandations de Microsoft) : utile, mais statique. Cette mission teste activement si les mauvaises configurations sont exploitables : une identité peu privilégiée peut-elle réellement s'élever, via une chaîne d'attributions de rôles, jusqu'à quelque chose de critique ? Cette distinction compte autant que pour les tests Active Directory sur site.

3 à 7 jours ouvrés selon la taille du tenant et le nombre d'abonnements ou de groupes de ressources inclus au périmètre.

À partir de 1 500 $, selon la taille et la complexité du tenant. Voir la page des tarifs pour le détail.

Trouvez les chemins d'élévation de privilèges de votre tenant avant un attaquant

Appel de cadrage gratuit, proposition à prix fixe sous 24 heures.

Voir les tarifs