Cloud · Azure

Penetration test cloud (Azure)

Gli errori di configurazione nel cloud non somigliano alle vulnerabilità tradizionali: sono una catena di assegnazioni di ruolo «accettabili» che sommate portano alla compromissione totale del tenant. Test con certificazione AZ-500 di Entra ID, RBAC e del piano di identità che gli attaccanti prendono davvero di mira.

Vedi i prezzi

Che cosa è incluso

  • Revisione della configurazione di Entra ID (Azure AD)
  • Mappatura dei percorsi di elevazione dei privilegi in Azure RBAC
  • Test di esposizione di account di archiviazione & blob
  • Abuso di service principal & identità gestite
  • Analisi delle lacune di Defender for Cloud
  • Revisione dei gruppi di sicurezza di rete

Deliverable

  • Sintesi per la direzione
  • Report tecnico, riscontri valutati in CVSS
  • Prove dei percorsi di elevazione dei privilegi
  • Piano di remediation prioritizzato
  • Sessione di confronto dal vivo
  • Lettera di attestazione per auditor e clienti, su richiesta
  • Attestazione di remediation dopo il nuovo test, come documento a sé

Tempistiche

3-7 giorni lavorativi, a seconda della dimensione del tenant e del numero di sottoscrizioni.

Perché l'identità cloud è la vera superficie d'attacco

In Azure il perimetro non è un firewall: è l'identità. Un account guest con un'assegnazione di ruolo troppo ampia, un service principal con più permessi di quanti ne serva davvero alla sua automazione, o un'identità gestita collegata a una risorsa con criteri di accesso deboli sono tutti singolarmente «accettabili», finché non si concatenano in un percorso che va da un accesso poco privilegiato ad amministratore globale o proprietario della sottoscrizione. È questa la superficie d'attacco che il progetto è fatto per trovare.

Metodologia

Revisione della configurazione di Entra ID e dei criteri di accesso condizionale, mappatura delle assegnazioni di ruolo RBAC alla ricerca di catene di elevazione dei privilegi, test di account di archiviazione e contenitori blob per accessi pubblici o mal configurati, revisione dell'ambito dei permessi di service principal e identità gestite e verifica che Defender for Cloud rilevi davvero le tecniche impiegate durante i test, poiché uno strumento di sicurezza che non rileva un percorso d'attacco reale è esso stesso un riscontro.

Perimetro e autorizzazione

I test riguardano il suo tenant e le sue sottoscrizioni Azure. Le regole d'ingaggio di Microsoft per i penetration test generalmente lo consentono senza preavviso per le risorse di sua proprietà, ma l'infrastruttura condivisa o multi-tenant richiede un'autorizzazione esplicita di tutte le parti coinvolte, confermata nell'ambito delle regole d'ingaggio firmate prima che inizi qualsiasi attività.

Domande sui test cloud

Principalmente Microsoft Azure: è lì che sta la profondità, sostenuta dalla certificazione AZ-500 (Azure Security Engineer Associate) e dal lavoro pratico con Entra ID, Azure RBAC e Defender for Cloud. Se il suo ambiente è AWS o GCP, lo chieda durante la call di perimetro: i principi generali di sicurezza cloud (errori di configurazione IAM, esposizione dello storage, percorsi di elevazione dei privilegi) valgono tra i provider, ma è su Azure che si trova la competenza certificata e approfondita.

Revisione della configurazione di Entra ID (Azure AD), Azure RBAC e percorsi di elevazione dei privilegi, esposizione di account di archiviazione e blob, service principal e identità gestite mal configurati, lacune di copertura di Defender for Cloud ed errori di configurazione dei gruppi di sicurezza di rete: la superficie d'attacco tipica del cloud, che un test di rete tradizionale non raggiunge.

Le regole d'ingaggio di Microsoft per Azure generalmente consentono di testare le proprie risorse senza preavviso, ma il perimetro deve limitarsi al suo tenant e alle sue risorse: l'infrastruttura condivisa o multi-tenant richiede un'autorizzazione scritta esplicita da parte di chiunque altro sia coinvolto. Il punto viene confermato nell'ambito delle regole d'ingaggio firmate prima dell'inizio dei test.

Una revisione della configurazione confronta le impostazioni con un benchmark (CIS, le raccomandazioni di Microsoft): utile, ma statica. Questo progetto verifica attivamente se gli errori di configurazione sono sfruttabili: un'identità poco privilegiata riesce davvero a salire, attraverso una catena di assegnazioni di ruolo, fino a qualcosa di critico? La distinzione conta esattamente come nei test di Active Directory on-premise.

Da 3 a 7 giorni lavorativi a seconda della dimensione del tenant e del numero di sottoscrizioni o gruppi di risorse nel perimetro.

Da 1.500 $, in base alla dimensione e alla complessità del tenant. Veda la pagina dei prezzi per i dettagli.

Trovi i percorsi di elevazione dei privilegi del suo tenant prima di un attaccante

Call di perimetro gratuita, proposta a prezzo fisso entro 24 ore.

Vedi i prezzi