Cloud · Azure

Uji penetrasi cloud (Azure)

Kesalahan konfigurasi cloud tidak tampak seperti kerentanan tradisional - ia berupa rantai penetapan peran yang satu per satu «dapat diterima» tetapi menumpuk menjadi penguasaan penuh atas tenant. Pengujian bersertifikat AZ-500 atas Entra ID, RBAC, dan bidang identitas yang benar-benar diincar penyerang.

Lihat harga

Yang termasuk

  • Peninjauan konfigurasi Entra ID (Azure AD)
  • Pemetaan jalur eskalasi hak akses Azure RBAC
  • Pengujian keterpaparan akun penyimpanan & blob
  • Penyalahgunaan service principal & identitas terkelola
  • Analisis celah Defender for Cloud
  • Peninjauan grup keamanan jaringan

Hasil yang diserahkan

  • Ringkasan eksekutif untuk pimpinan
  • Laporan teknis, temuan berperingkat CVSS
  • Bukti jalur eskalasi hak akses
  • Peta jalan perbaikan yang diprioritaskan
  • Penjelasan langsung
  • Surat atestasi untuk auditor dan pelanggan, bila diminta
  • Atestasi perbaikan setelah uji ulang, sebagai dokumen tersendiri

Jadwal

3-7 hari kerja, tergantung ukuran tenant dan jumlah langganan.

Mengapa identitas cloud adalah permukaan serangan yang sesungguhnya

Di Azure, perimeter bukanlah firewall - melainkan identitas. Akun tamu dengan penetapan peran yang terlalu luas, service principal dengan izin lebih banyak daripada yang sebenarnya dibutuhkan otomatisasinya, atau identitas terkelola yang menempel pada sumber daya dengan kebijakan akses lemah - semuanya «dapat diterima» satu per satu, sampai semuanya terangkai menjadi jalur dari akses berhak rendah menuju administrator global atau pemilik langganan. Itulah permukaan serangan yang hendak ditemukan proyek ini.

Metodologi

Peninjauan konfigurasi Entra ID dan kebijakan akses bersyarat, pemetaan penetapan peran RBAC untuk mencari rantai eskalasi hak akses, pengujian akun penyimpanan dan kontainer blob terhadap akses publik atau salah konfigurasi, peninjauan cakupan izin service principal dan identitas terkelola, serta validasi apakah Defender for Cloud benar-benar menangkap teknik yang dipakai selama pengujian - sebab perkakas keamanan yang tidak mendeteksi jalur serangan nyata adalah temuan tersendiri.

Lingkup dan otorisasi

Pengujian mencakup tenant dan langganan Azure milik Anda sendiri. Aturan pelaksanaan uji penetrasi dari Microsoft umumnya mengizinkan hal ini tanpa pemberitahuan sebelumnya untuk sumber daya milik Anda, tetapi infrastruktur bersama atau multi-tenant memerlukan otorisasi eksplisit dari semua pihak yang terdampak - dikonfirmasi sebagai bagian dari aturan pelaksanaan yang ditandatangani sebelum apa pun dimulai.

Pertanyaan tentang pengujian cloud

Terutama Microsoft Azure - di situlah kedalamannya, didukung sertifikasi AZ-500 (Azure Security Engineer Associate) dan pengalaman langsung dengan Entra ID, Azure RBAC, dan Defender for Cloud. Jika lingkungan Anda AWS atau GCP, sampaikan saat panggilan lingkup: prinsip umum keamanan cloud (kesalahan konfigurasi IAM, keterpaparan penyimpanan, jalur eskalasi hak akses) berlaku lintas penyedia, tetapi keahlian bersertifikat dan mendalam ada di Azure.

Peninjauan konfigurasi Entra ID (Azure AD), Azure RBAC dan jalur eskalasi hak akses, keterpaparan akun penyimpanan dan blob, service principal serta identitas terkelola yang salah konfigurasi, celah cakupan Defender for Cloud, dan kesalahan konfigurasi grup keamanan jaringan - yaitu permukaan serangan khas cloud yang tidak dijangkau uji jaringan tradisional.

Aturan pelaksanaan Microsoft untuk Azure umumnya mengizinkan pengujian sumber daya milik Anda sendiri tanpa pemberitahuan sebelumnya, tetapi lingkupnya harus terbatas pada tenant dan sumber daya Anda sendiri: infrastruktur bersama atau multi-tenant memerlukan otorisasi tertulis eksplisit dari pihak lain yang terdampak. Hal ini dikonfirmasi sebagai bagian dari aturan pelaksanaan yang ditandatangani sebelum pengujian dimulai.

Peninjauan konfigurasi membandingkan pengaturan dengan tolok ukur (CIS, rekomendasi Microsoft sendiri) - berguna, tetapi statis. Proyek ini secara aktif menguji apakah kesalahan konfigurasi dapat dieksploitasi: bisakah identitas berhak rendah benar-benar naik melalui rantai penetapan peran hingga ke sesuatu yang kritis? Perbedaan itu penting, persis seperti pada pengujian AD on-premise.

3 sampai 7 hari kerja tergantung ukuran tenant dan jumlah langganan atau grup sumber daya dalam lingkup.

Mulai US$1.500, tergantung ukuran dan kompleksitas tenant. Lihat halaman harga untuk detailnya.

Temukan jalur eskalasi hak akses di tenant Anda sebelum penyerang menemukannya

Panggilan lingkup gratis, proposal harga tetap dalam 24 jam.

Lihat harga