Bulut sızma testi (Azure)
Bulut yapılandırma hataları geleneksel zafiyetlere benzemez; tek tek «kabul edilebilir» görünen rol atamalarının, toplamda kiracının tamamen ele geçirilmesine varan bir zinciridir. Entra ID'nin, RBAC'ın ve saldırganların gerçekten hedeflediği kimlik düzleminin AZ-500 sertifikalı testi.
Neler dahil
- Entra ID (Azure AD) yapılandırma incelemesi
- Azure RBAC yetki yükseltme yollarının haritalanması
- Depolama hesabı & blob açıklığı testleri
- Hizmet sorumlusu & yönetilen kimlik istismarı
- Defender for Cloud boşluk analizi
- Ağ güvenlik grubu incelemesi
Teslim edilenler
- Üst yönetim için yönetici özeti
- Teknik rapor, CVSS ile derecelendirilmiş bulgular
- Yetki yükseltme yollarına dair deliller
- Önceliklendirilmiş giderme yol haritası
- Canlı değerlendirme oturumu
- Talep üzerine denetçiler ve müşteriler için doğrulama mektubu
- Yeniden testten sonra, ayrı bir belge olarak giderme doğrulaması
Takvim
3-7 iş günü, kiracının büyüklüğüne ve abonelik sayısına bağlı olarak.
Bulut kimliği neden asıl saldırı yüzeyidir
Azure'da çevre bir güvenlik duvarı değil, kimliktir. Fazla geniş bir rol ataması olan bir konuk hesabı, otomasyonunun gerçekte ihtiyaç duyduğundan daha çok yetkisi olan bir hizmet sorumlusu ya da zayıf erişim ilkesine sahip bir kaynağa bağlı yönetilen bir kimlik - hepsi tek tek «kabul edilebilir» görünür; ta ki düşük yetkili erişimden genel yöneticiye veya abonelik sahipliğine giden bir yolda zincirlenene kadar. Bu proje tam da bu saldırı yüzeyini bulmak için kurgulanmıştır.
Metodoloji
Entra ID yapılandırmasının ve koşullu erişim ilkelerinin incelenmesi, yetki yükseltme zincirleri açısından RBAC rol atamalarının haritalanması, depolama hesaplarının ve blob kapsayıcılarının herkese açık ya da hatalı yapılandırılmış erişime karşı test edilmesi, hizmet sorumlusu ve yönetilen kimlik yetki kapsamının gözden geçirilmesi ve Defender for Cloud'un test sırasında kullanılan teknikleri gerçekten yakalayıp yakalamadığının doğrulanması - çünkü gerçek bir saldırı yolunu tespit edemeyen bir güvenlik aracı başlı başına bir bulgudur.
Kapsam ve yetkilendirme
Test, kendi Azure kiracınızı ve aboneliklerinizi kapsar. Microsoft'un sızma testi angajman kuralları, sahibi olduğunuz kaynaklar için buna genellikle önceden bildirim olmaksızın izin verir; ancak çok kiracılı ya da paylaşımlı altyapı, etkilenen tüm tarafların açık yetkilendirmesini gerektirir ve bu, herhangi bir şey başlamadan önce imzalı angajman kurallarının bir parçası olarak teyit edilir.
Bulut testi hakkında sorular
Öncelikle Microsoft Azure - derinlik orada; AZ-500 (Azure Security Engineer Associate) sertifikası ile Entra ID, Azure RBAC ve Defender for Cloud üzerindeki uygulamalı çalışmalara dayanıyor. Ortamınız AWS ya da GCP ise kapsam görüşmesinde sorun: genel bulut güvenliği ilkeleri (IAM yapılandırma hataları, depolama açıklığı, yetki yükseltme yolları) sağlayıcılar arasında geçerlidir, ancak sertifikalı ve derin uzmanlık Azure tarafındadır.
Entra ID (Azure AD) yapılandırma incelemesi, Azure RBAC ve yetki yükseltme yolları, depolama hesabı ve blob açıklığı, hatalı yapılandırılmış hizmet sorumluları ve yönetilen kimlikler, Defender for Cloud kapsama boşlukları ve ağ güvenlik grubu yapılandırma hataları - yani geleneksel bir ağ testinin ulaşamadığı, buluta özgü saldırı yüzeyi.
Microsoft'un Azure için angajman kuralları, kendi kaynaklarınızı önceden bildirim olmaksızın test etmenize genellikle izin verir; ancak kapsam yalnızca kendi kiracınız ve kendi kaynaklarınız olmalıdır. Paylaşımlı ya da çok kiracılı altyapı, etkilenen diğer taraflardan açık yazılı yetkilendirme gerektirir. Bu, testler başlamadan önce imzalı angajman kurallarının bir parçası olarak teyit edilir.
Yapılandırma incelemesi ayarları bir kıyas ölçütüyle (CIS, Microsoft'un kendi önerileri) karşılaştırır - faydalıdır ama durağandır. Bu proje ise yapılandırma hatalarının istismar edilebilir olup olmadığını etkin biçimde test eder: düşük yetkili bir kimlik, rol atamaları zinciri üzerinden gerçekten kritik bir şeye yükselebiliyor mu? Bu ayrım, şirket içi AD testlerinde olduğu kadar burada da önemlidir.
Kiracının büyüklüğüne ve kapsamdaki abonelik ya da kaynak grubu sayısına bağlı olarak 3 ila 7 iş günü.
1.500 $'dan itibaren; kiracının büyüklüğüne ve karmaşıklığına göre belirlenir. Ayrıntılar için fiyatlar sayfasına bakın.
Kiracınızdaki yetki yükseltme yollarını bir saldırgandan önce bulun
Ücretsiz kapsam görüşmesi, 24 saat içinde sabit fiyatlı teklif.