Cloud, SaaS & Identity

Πώς δοκιμάζεται συμβιβασμός hybrid identity σε Entra ID

Sync server εκτός Tier-0, high-priv sync account, federation που επιτρέπει token forging και logs χωρίς συσχέτιση: πώς εξελίσσεται ένας συμβιβασμός hybrid identity Entra ID και πώς η Audax το δοκιμάζει ελεγχόμενα, με τεχνική απόδειξη και executive report.

read more

Πώς δοκιμάζεται η κατάχρηση πιστοποιητικών AD CS (ESC1)

Ένα certificate template με ENROLLEE_SUPPLIES_SUBJECT και enroll rights σε Domain Users δίνει σιωπηλά Domain Admin: πώς εξελίσσεται η κατάχρηση AD CS ESC1 σε Active Directory και πώς η Audax το δοκιμάζει ελεγχόμενα, με τεχνική απόδειξη και executive report.

read more

Πώς δοκιμάζεται container escape σε εκτεθειμένο Kubernetes cluster

Εκτεθειμένο Dashboard/kubelet, RBAC misconfiguration, απουσία admission control και privileged pod -> container escape στον host: πώς εξελίσσεται ένα σενάριο για την ασφάλεια Kubernetes cluster και πώς η Audax το δοκιμάζει ελεγχόμενα, με τεχνική απόδειξη και executive report.

read more

Πώς δοκιμάζεται IAM privilege escalation σε εφαρμογή AWS

SSRF χωρίς allowlist, πρόσβαση στο IMDSv1 metadata, προσωρινά credentials ρόλου EC2 και over-permissive IAM policy: πώς εξελίσσεται ένα σενάριο IAM privilege escalation σε εφαρμογή AWS και πώς η Audax το δοκιμάζει ελεγχόμενα, με τεχνική απόδειξη και executive report.

read more

Πώς δοκιμάζεται OAuth consent phishing σε εταιρικό Microsoft 365

Ο χρήστης εγκρίνει μια εφαρμογή με broad scopes και ο επιτιθέμενος αποκτά token που παρακάμπτει το MFA: πώς εξελίσσεται ένα OAuth consent phishing στο M365 και πώς η Audax το δοκιμάζει ελεγχόμενα, με τεχνική απόδειξη και executive report.

read more

Πώς δοκιμάζεται διαρροή secrets από source repo σε software house

Ενεργά keys στο git history, prod .env σε commits, καμία branch protection και secret scanning off: πώς μια διαρροή secrets από source repository δίνει πρόσβαση σε production και πώς η Audax το δοκιμάζει ελεγχόμενα, με τεχνική απόδειξη και executive report.

read more

Πώς δοκιμάζεται κατάχρηση privileged πρόσβασης MSP σε πελάτες

Κονσόλα RMM χωρίς MFA, shared admin λογαριασμοί με Domain Admin σε πολλούς πελάτες και μηδενικό per-customer alerting: πώς η privileged πρόσβαση ενός MSP γίνεται supply-chain κίνδυνος και πώς η Audax το δοκιμάζει ελεγχόμενα, με τεχνική απόδειξη και executive report.

read more

Πώς δοκιμάζεται παραβίαση CI/CD pipeline σε SaaS πάροχο

Hardcoded/over-scoped tokens, επικίνδυνα triggers και production secrets σε κάθε build: πώς μια παραβίαση CI/CD pipeline σε SaaS πάροχο γίνεται supply-chain κίνδυνος για όλη την πελατειακή βάση και πώς η Audax το δοκιμάζει ελεγχόμενα, με τεχνική απόδειξη και executive report.

read more

Πώς εξελίσσεται ransomware σε ESXi/hypervisor data center

Εκτεθειμένο management, EOL hypervisor, χωρίς MFA και backups μη immutable: πώς ένα ESXi/hypervisor ransomware κρυπτογραφεί εκατοντάδες VMs με μία κίνηση και πώς η Audax το δοκιμάζει ελεγχόμενα και read-only.

read more
Ζητήστε δωρεάν αξιολόγηση