Chmura · Azure

Testy penetracyjne chmury (Azure)

Błędy konfiguracji w chmurze nie wyglądają jak klasyczne podatności - to łańcuch pojedynczo «akceptowalnych» przypisań ról, które razem składają się na pełne przejęcie dzierżawy. Testy Entra ID, RBAC i warstwy tożsamości, w którą napastnicy naprawdę celują, prowadzone przez osobę z certyfikatem AZ-500.

Zobacz cennik

Co obejmuje

  • Przegląd konfiguracji Entra ID (Azure AD)
  • Odwzorowanie ścieżek eskalacji uprawnień w Azure RBAC
  • Testy ekspozycji kont magazynu & kontenerów blob
  • Nadużycia jednostek usługi & tożsamości zarządzanych
  • Analiza luk Defender for Cloud
  • Przegląd sieciowych grup zabezpieczeń

Produkty prac

  • Streszczenie dla kierownictwa
  • Raport techniczny, ustalenia ocenione w skali CVSS
  • Dowody ścieżek eskalacji uprawnień
  • Priorytetyzowana mapa napraw
  • Omówienie na żywo
  • List poświadczający dla audytorów i klientów, na życzenie
  • Poświadczenie naprawy po ponownym teście, jako odrębny dokument

Harmonogram

3-7 dni roboczych, zależnie od wielkości dzierżawy i liczby subskrypcji.

Dlaczego tożsamość w chmurze jest prawdziwą powierzchnią ataku

W Azure obwodem nie jest zapora, lecz tożsamość. Konto gościa ze zbyt szerokim przypisaniem roli, jednostka usługi z większymi uprawnieniami, niż faktycznie potrzebuje jej automatyzacja, albo tożsamość zarządzana podpięta do zasobu ze słabą polityką dostępu - każde z osobna jest «akceptowalne», dopóki nie połączą się w ścieżkę prowadzącą od dostępu o niskich uprawnieniach do administratora globalnego lub właściciela subskrypcji. To właśnie tę powierzchnię ataku ten projekt ma znaleźć.

Metodyka

Przegląd konfiguracji Entra ID i zasad dostępu warunkowego, odwzorowanie przypisań ról RBAC pod kątem łańcuchów eskalacji uprawnień, testowanie kont magazynu i kontenerów blob pod kątem dostępu publicznego lub błędnie skonfigurowanego, przegląd zakresu uprawnień jednostek usługi i tożsamości zarządzanych oraz sprawdzenie, czy Defender for Cloud faktycznie wychwytuje techniki użyte podczas testów - bo narzędzie bezpieczeństwa, które nie wykrywa prawdziwej ścieżki ataku, samo w sobie jest ustaleniem.

Zakres i autoryzacja

Testy obejmują Państwa własną dzierżawę i subskrypcje Azure. Zasady prowadzenia testów penetracyjnych Microsoftu zwykle pozwalają na to bez wcześniejszego powiadomienia dla zasobów będących Państwa własnością, ale infrastruktura współdzielona lub wielodzierżawcza wymaga wyraźnej autoryzacji wszystkich stron, których to dotyczy - potwierdzanej w ramach podpisanych zasad prowadzenia testów, zanim cokolwiek się zacznie.

Pytania o testy w chmurze

Przede wszystkim Microsoft Azure - tam jest głębia, poparta certyfikatem AZ-500 (Azure Security Engineer Associate) i praktyczną pracą z Entra ID, Azure RBAC i Defender for Cloud. Jeśli Państwa środowisko działa na AWS lub GCP, proszę o tym wspomnieć podczas rozmowy o zakresie: ogólne zasady bezpieczeństwa chmury (błędy konfiguracji IAM, ekspozycja magazynu, ścieżki eskalacji uprawnień) przenoszą się między dostawcami, ale certyfikowana, głęboka wiedza jest po stronie Azure.

Przegląd konfiguracji Entra ID (Azure AD), Azure RBAC i ścieżki eskalacji uprawnień, ekspozycję kont magazynu i kontenerów blob, błędnie skonfigurowane jednostki usługi i tożsamości zarządzane, luki w pokryciu Defender for Cloud oraz błędy konfiguracji sieciowych grup zabezpieczeń - czyli powierzchnię ataku właściwą dla chmury, do której klasyczny test sieci nie sięga.

Zasady prowadzenia testów Microsoftu dla Azure zwykle pozwalają testować własne zasoby bez wcześniejszego powiadomienia, ale zakres musi ograniczać się do Państwa dzierżawy i Państwa zasobów: infrastruktura współdzielona lub wielodzierżawcza wymaga wyraźnej pisemnej zgody każdej innej strony, której to dotyczy. Potwierdzamy to w ramach podpisanych zasad prowadzenia testów przed ich rozpoczęciem.

Przegląd konfiguracji zestawia ustawienia z punktem odniesienia (CIS, własne zalecenia Microsoftu) - przydatne, ale statyczne. Ten projekt aktywnie sprawdza, czy błędy konfiguracji da się wykorzystać: czy tożsamość o niskich uprawnieniach rzeczywiście może przez łańcuch przypisań ról awansować do czegoś krytycznego? To rozróżnienie waży tyle samo, co przy testach lokalnego AD.

Od 3 do 7 dni roboczych, zależnie od wielkości dzierżawy i liczby subskrypcji lub grup zasobów w zakresie.

Od 1500 $, zależnie od wielkości i złożoności dzierżawy. Szczegóły na stronie cennika.

Proszę znaleźć ścieżki eskalacji uprawnień w swojej dzierżawie, zanim zrobi to napastnik

Bezpłatna rozmowa o zakresie, oferta ze stałą ceną w ciągu 24 godzin.

Zobacz cennik