Στο cloud, η παραβίαση συχνά ξεκινά από υπερβολικά δικαιώματα, εκτεθειμένα secrets ή λανθασμένες ρυθμίσεις που συνδυάζονται μεταξύ τους.
Η Audax Cybersecurity ελέγχει υποδομές AWS, Azure και Google Cloud ακολουθώντας ρεαλιστικά σενάρια επίθεσης: από μια αρχική πρόσβαση χαμηλών δικαιωμάτων έως κλιμάκωση προνομίων και πρόσβαση σε κρίσιμα συστήματα ή δεδομένα.
Ο έλεγχος δεν περιορίζεται στις εικονικές μηχανές. Εξετάζουμε ταυτότητες, δικαιώματα, δεδομένα, δίκτυα και workloads για να εντοπίσουμε πώς μια αρχική πρόσβαση μπορεί να εξελιχθεί σε σοβαρή παραβίαση.
Υπερβολικά δικαιώματα, επικίνδυνες πολιτικές, ανάληψη ρόλων και δυνατότητες κλιμάκωσης από απλή πρόσβαση σε κρίσιμα προνόμια.
Κάδοι, βάσεις δεδομένων, snapshots και backups με λανθασμένα δικαιώματα ή ευρύτερη πρόσβαση από την απαιτούμενη.
Security groups, δημόσια endpoints, υπηρεσίες διαχείρισης και δυνατότητες πρόσβασης μεταξύ διαφορετικών cloud δικτύων και συστημάτων.
Kubernetes, containers, service roles και serverless functions και τι πρόσβαση μπορεί να αποκτηθεί μέσω αυτών.
Τα εργαλεία συμμόρφωσης εντοπίζουν αποκλίσεις από πρότυπα. Αυτό όμως δεν αρκεί για να δείξει τι μπορεί πραγματικά να παραβιαστεί.
Ένας ρόλος με αυξημένα δικαιώματα, ένα pipeline με πρόσβαση σε παραγωγικά secrets ή μια λανθασμένη σχέση εμπιστοσύνης μπορεί να φαίνονται μεμονωμένα αποδεκτά.
Όταν όμως συνδυαστούν, μπορούν να οδηγήσουν σε κλιμάκωση προνομίων και πρόσβαση σε κρίσιμα δεδομένα.
Ο έλεγχος συνδυάζει αυτοματοποιημένη χαρτογράφηση και χειροκίνητη τεχνική επικύρωση, μέσα σε συμφωνημένο scope και χωρίς ενέργειες που επηρεάζουν τη διαθεσιμότητα.
Καταγράφουμε λογαριασμούς, συνδρομές, έργα, ταυτότητες, πόρους και σχέσεις εμπιστοσύνης πριν ξεκινήσει οποιαδήποτε ενεργητική δοκιμή.
Ελέγχουμε πώς υφιστάμενα δικαιώματα μπορούν να συνδυαστούν και να οδηγήσουν σε πρόσβαση υψηλότερων προνομίων ή κρίσιμων πόρων.
Δοκιμάζουμε αν μια αρχική πρόσβαση μπορεί να επεκταθεί από δοκιμαστικά σε παραγωγικά συστήματα, μεταξύ λογαριασμών ή από workloads προς το control plane.
Καταγράφουμε ποιες ενέργειες εντόπισαν οι αμυντικοί μηχανισμοί και ποιες πέρασαν απαρατήρητες, με πλήρη χρονοσήμανση των δοκιμών.
Το scope προσαρμόζεται στον cloud provider και στην αρχιτεκτονική του οργανισμού σας. Εστιάζουμε στα σημεία που μπορούν να οδηγήσουν σε πραγματική κλιμάκωση πρόσβασης ή έκθεση κρίσιμων δεδομένων.
Υπερβολικά δικαιώματα, wildcards, ανάληψη ρόλων, σχέσεις εμπιστοσύνης μεταξύ λογαριασμών και service identities με αυξημένα προνόμια.
Κλειδιά, tokens και credentials σε μεταβλητές περιβάλλοντος, repositories, images και configuration files καθώς και αν παραμένουν ενεργά.
Δικαιώματα σε buckets, databases, snapshots και backups, δημόσια προσβάσιμοι πόροι και δεδομένα που έχουν παραμείνει από παλαιότερα έργα.
Ανοιχτές υπηρεσίες διαχείρισης, δημόσια endpoints, security groups, VPC peering και δυνατότητες πρόσβασης μεταξύ διαφορετικών δικτύων και ζωνών.
RBAC, service accounts, privileged containers, πρόσβαση σε metadata services και δυνατότητες μετακίνησης από container προς υποκείμενους πόρους.
Δικαιώματα pipelines, πρόσβαση σε production secrets, δυνατότητα τροποποίησης workflows και τι μπορεί να επιτρέψει ένα κακόβουλο ή παραβιασμένο build.
Η αναφορά δείχνει τι μπορεί πραγματικά να αξιοποιηθεί, ποιος είναι ο αντίκτυπος και ποιες διορθώσεις μειώνουν ουσιαστικά τον κίνδυνο.
Αναλυτικά ευρήματα ανά πάροχο και λογαριασμό, με τεχνικά αποδεικτικά στοιχεία.
Αποτύπωση του τρόπου με τον οποίο μια αρχική πρόσβαση μπορεί να εξελιχθεί σε κρίσιμα προνόμια ή δεδομένα.
Σαφείς και ιεραρχημένες ενέργειες για τη μείωση του κινδύνου.
Ναι, οι μεγάλοι cloud providers επιτρέπουν ελέγχους ασφαλείας σε πόρους που ανήκουν στον πελάτη, με συγκεκριμένους όρους και περιορισμούς.
Πριν από κάθε έργο ελέγχουμε τους ισχύοντες κανόνες του παρόχου και προσαρμόζουμε το scope όπου απαιτείται.
Για βαθύτερο έλεγχο εφαρμόζουμε συχνά προσέγγιση assumed breach, ξεκινώντας από λογαριασμό ή ταυτότητα χαμηλών δικαιωμάτων.
Ο έλεγχος μπορεί να πραγματοποιηθεί και εξωτερικά, αλλά τότε περιορίζεται κυρίως στους δημόσια προσβάσιμους πόρους και υπηρεσίες.
Οι δοκιμές πραγματοποιούνται μέσα σε προκαθορισμένα όρια και αποφεύγουμε ενέργειες που μπορούν να επηρεάσουν τη διαθεσιμότητα ή να τροποποιήσουν παραγωγικά δεδομένα.
Κάθε ενεργητική ενέργεια συμφωνείται εκ των προτέρων και καταγράφεται τεχνικά.
Ένα CSPM εντοπίζει κυρίως λανθασμένες ρυθμίσεις και αποκλίσεις από πρότυπα ασφαλείας.
Το Cloud Penetration Testing εξετάζει αν αυτές οι αδυναμίες μπορούν πραγματικά να συνδυαστούν και να οδηγήσουν σε αυξημένα προνόμια, κρίσιμα συστήματα ή δεδομένα.
Οι δύο προσεγγίσεις είναι συμπληρωματικές.
Ναι. Πραγματοποιούμε ελέγχους σε AWS, Microsoft Azure και Google Cloud, καθώς και σε υβριδικές ή multi-cloud αρχιτεκτονικές.
Το scope προσαρμόζεται στις υπηρεσίες, τις ταυτότητες και την αρχιτεκτονική κάθε παρόχου.
Η υπηρεσία παρέχει τεχνικά αποδεικτικά στοιχεία, ευρήματα, προτεραιοποιημένες διορθώσεις και επανέλεγχο.
Μπορεί να υποστηρίξει το τεχνικό σκέλος απαιτήσεων NIS2 και DORA, χωρίς να αποτελεί από μόνη της πλήρη αξιολόγηση ή πιστοποίηση συμμόρφωσης.
Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.
Ζητήστε προσφορά Penetration Testing →