Тестирование на проникновение облака (Azure)
Ошибки конфигурации в облаке не похожи на классические уязвимости - это цепочка по отдельности «приемлемых» назначений ролей, которая в сумме даёт полную компрометацию тенанта. Тестирование Entra ID, RBAC и того слоя идентификации, по которому злоумышленники действительно идут, с сертификатом AZ-500.
Что входит
- Проверка конфигурации Entra ID (Azure AD)
- Построение путей повышения привилегий в Azure RBAC
- Проверка открытости учётных записей хранения & блобов
- Злоупотребление субъектами-службами & управляемыми удостоверениями
- Анализ пробелов Defender for Cloud
- Проверка групп безопасности сети
Результаты
- Резюме для руководства
- Технический отчёт, находки с оценкой по CVSS
- Доказательства путей повышения привилегий
- Приоритизированный план устранения
- Живой разбор
- Письмо-подтверждение для аудиторов и клиентов, по запросу
- Подтверждение устранения после повторной проверки, отдельным документом
Сроки
3-7 рабочих дней, в зависимости от размера тенанта и числа подписок.
Почему облачная идентификация и есть настоящая поверхность атаки
В Azure периметр - это не межсетевой экран, а идентификация. Гостевая учётная запись со слишком широким назначением роли, субъект-служба с правами шире, чем реально нужно его автоматизации, или управляемое удостоверение, привязанное к ресурсу со слабой политикой доступа, - по отдельности всё это «приемлемо», пока не выстраивается в путь от малопривилегированного доступа до глобального администратора или владельца подписки. Именно такую поверхность атаки и призван найти этот проект.
Методика
Проверка конфигурации Entra ID и политик условного доступа, построение карты назначений ролей RBAC для поиска цепочек повышения привилегий, проверка учётных записей хранения и контейнеров блобов на публичный или неверно настроенный доступ, анализ объёма прав субъектов-служб и управляемых удостоверений, а также проверка того, действительно ли Defender for Cloud фиксирует приёмы, применённые в ходе тестирования, - ведь средство защиты, не замечающее реальный путь атаки, само по себе является находкой.
Объём работ и авторизация
Тестирование охватывает ваш собственный тенант и подписки Azure. Правила проведения тестов на проникновение Microsoft обычно допускают это без предварительного уведомления для принадлежащих вам ресурсов, но общая или мультитенантная инфраструктура требует явной авторизации всех затронутых сторон - это подтверждается в рамках подписанных правил проведения работ до начала любых действий.
Вопросы об облачном тестировании
Прежде всего Microsoft Azure - именно здесь глубина, подкреплённая сертификатом AZ-500 (Azure Security Engineer Associate) и практикой с Entra ID, Azure RBAC и Defender for Cloud. Если ваша среда на AWS или GCP, скажите об этом на обсуждении объёма работ: общие принципы облачной безопасности (ошибки конфигурации IAM, открытые хранилища, пути повышения привилегий) переносятся между провайдерами, но сертифицированная глубокая экспертиза - в Azure.
Проверку конфигурации Entra ID (Azure AD), Azure RBAC и пути повышения привилегий, открытость учётных записей хранения и блобов, неверно настроенные субъекты-службы и управляемые удостоверения, пробелы в покрытии Defender for Cloud и ошибки конфигурации групп безопасности сети - то есть характерную для облака поверхность атаки, до которой классическое тестирование сети не добирается.
Правила проведения работ Microsoft для Azure обычно позволяют тестировать собственные ресурсы без предварительного уведомления, но объём должен ограничиваться вашим тенантом и вашими ресурсами: общая или мультитенантная инфраструктура требует явной письменной авторизации от всех прочих затронутых сторон. Это подтверждается в рамках подписанных правил проведения работ до начала тестирования.
Проверка конфигурации сверяет настройки с эталоном (CIS, собственные рекомендации Microsoft) - полезно, но статично. Этот проект активно проверяет, эксплуатируемы ли ошибки конфигурации: может ли малопривилегированная учётная запись действительно подняться по цепочке назначений ролей до чего-то критичного? Это различие важно ровно так же, как и при тестировании локальной Active Directory.
От 3 до 7 рабочих дней в зависимости от размера тенанта и числа подписок или групп ресурсов в объёме работ.
От 1 500 $, в зависимости от размера и сложности тенанта. Подробности на странице цен.
Найдите пути повышения привилегий в своём тенанте раньше злоумышленника
Бесплатное обсуждение объёма работ, предложение с фиксированной ценой в течение 24 часов.