Cloudpenetratietest (Azure)
Cloudmisconfiguraties zien er niet uit als klassieke kwetsbaarheden - het is een keten van «acceptabele» roltoewijzingen die samen tot volledige compromittering van de tenant leiden. AZ-500-gecertificeerd testen van Entra ID, RBAC en het identiteitsvlak waar aanvallers zich werkelijk op richten.
Wat er is inbegrepen
- Beoordeling van de Entra ID-configuratie (Azure AD)
- Analyse van rechtenescalatiepaden in Azure RBAC
- Tests op blootstelling van opslagaccounts & blobs
- Misbruik van service principals & beheerde identiteiten
- Hiatenanalyse van Defender for Cloud
- Beoordeling van netwerkbeveiligingsgroepen
Op te leveren
- Managementsamenvatting voor de directie
- Technisch rapport, CVSS-gewaardeerde bevindingen
- Bewijs van rechtenescalatiepaden
- Geprioriteerde herstelroutekaart
- Live doorloop
- Verklaringsbrief voor auditors en klanten, op verzoek
- Herstelverklaring na de hertest, als zelfstandig document
Planning
3-7 werkdagen, afhankelijk van de omvang van de tenant en het aantal abonnementen.
Waarom cloudidentiteit het werkelijke aanvalsoppervlak is
In Azure is de perimeter geen firewall - het is identiteit. Een gastaccount met een te ruime roltoewijzing, een service principal met meer rechten dan zijn automatisering echt nodig heeft, of een beheerde identiteit gekoppeld aan een resource met een zwak toegangsbeleid zijn stuk voor stuk «acceptabel» - totdat ze aaneengeketend worden tot een pad van weinig bevoorrechte toegang naar globale beheerder of abonnementseigenaar. Dat is het aanvalsoppervlak dat deze opdracht moet vinden.
Methodologie
Beoordeling van de Entra ID-configuratie en het beleid voor voorwaardelijke toegang, het in kaart brengen van RBAC-roltoewijzingen op zoek naar rechtenescalatieketens, het testen van opslagaccounts en blobcontainers op publieke of verkeerd geconfigureerde toegang, het beoordelen van de rechtenomvang van service principals en beheerde identiteiten, en valideren of Defender for Cloud de tijdens de test gebruikte technieken daadwerkelijk opmerkt - want een beveiligingsmiddel dat een echt aanvalspad niet detecteert, is zelf een bevinding.
Scope en autorisatie
De tests betreffen uw eigen Azure-tenant en -abonnementen. De regels van opdracht van Microsoft voor penetratietests staan dit voor resources die u bezit doorgaans toe zonder voorafgaande melding, maar gedeelde of multi-tenantinfrastructuur vereist expliciete toestemming van alle betrokken partijen - bevestigd als onderdeel van de ondertekende regels van opdracht voordat er iets begint.
Vragen over cloudtests
Vooral Microsoft Azure - daar zit de diepgang, onderbouwd door de AZ-500-certificering (Azure Security Engineer Associate) en praktijkwerk met Entra ID, Azure RBAC en Defender for Cloud. Draait uw omgeving op AWS of GCP, stel het dan aan de orde tijdens het scopinggesprek: algemene principes van cloudsecurity (IAM-misconfiguratie, blootgestelde opslag, rechtenescalatiepaden) gelden over providers heen, maar bij Azure zit de gecertificeerde, diepgaande expertise.
Beoordeling van de Entra ID-configuratie (Azure AD), Azure RBAC en rechtenescalatiepaden, blootstelling van opslagaccounts en blobs, verkeerd geconfigureerde service principals en beheerde identiteiten, dekkingshiaten van Defender for Cloud, en misconfiguraties van netwerkbeveiligingsgroepen - het cloudspecifieke aanvalsoppervlak dat een klassieke netwerktest niet bereikt.
De regels van opdracht van Microsoft voor Azure staan het testen van uw eigen resources doorgaans toe zonder voorafgaande melding, maar de scope moet beperkt blijven tot uw eigen tenant en resources: gedeelde of multi-tenantinfrastructuur vereist expliciete schriftelijke toestemming van iedereen die verder betrokken is. Dit wordt vóór aanvang van de tests bevestigd als onderdeel van de ondertekende regels van opdracht.
Een configuratiebeoordeling toetst instellingen aan een norm (CIS, de eigen aanbevelingen van Microsoft) - nuttig, maar statisch. Deze opdracht test actief of misconfiguraties exploiteerbaar zijn: kan een identiteit met weinig rechten werkelijk via een keten van roltoewijzingen opklimmen naar iets kritieks? Dat onderscheid telt net zo zwaar als bij Active Directory-tests op locatie.
3 tot 7 werkdagen, afhankelijk van de omvang van de tenant en het aantal abonnementen of resourcegroepen in de scope.
Vanaf $ 1.500, afhankelijk van de omvang en complexiteit van de tenant. Zie de tarievenpagina voor details.
Vind de rechtenescalatiepaden van uw tenant voordat een aanvaller dat doet
Gratis scopinggesprek, voorstel tegen vaste prijs binnen 24 uur.