CLOUDPANICCLOUDPANIC

Testy bezpieczeństwa i audit chmury

Infrastruktura dostawcy nie jest Twoim ryzykiem. Twój graf IAM, osiągalność sieciowa i błędy konfiguracji — owszem.

Oceniamy środowiska Azure, AWS i GCP jak atakujący, który ma już przyczółek: enumeracja tożsamości, mapowanie ścieżek eskalacji uprawnień do kontroli nad całym środowiskiem i weryfikacja, czy Twoja telemetria w ogóle by to wykryła.

Zakres testów

Pełna powierzchnia ataku — nie tylko to, co jest widoczne z zewnątrz.

Tożsamość i eskalacja uprawnień

Bezpieczny system ról

Role z nadmiernymi uprawnieniami, niebezpieczne polityki zaufania i ścieżki eskalacji uprawnień — od niskich uprawnień do pełnej kontroli nad środowiskiem.

Ekspozycja workloadów i metadanych

SSRF a tożsamość compute

SSRF do instance metadata service (IMDS), kradzież poświadczeń z compute, nadmiernie skopowane tożsamości instancji i managed identity.

Publiczna ekspozycja i dane

Otwarte zasoby ukryte w konfiguracji

Otwarte object storage, publiczne snapshoty i dyski, wyeksponowane bazy danych i plany zarządzania — weryfikowane wobec CIS Benchmarks.

Rozproszenie sekretów

Klucze w kodzie

Klucze i tokeny w pipeline'ach, repozytoriach, zmiennych środowiskowych i niezaszyfrowanym stanie.

Kubernetes

Ruch lateralny poza klaster

Granice RBAC i namespace, tożsamość workloadów, ucieczka z poda i ruch lateralny wewnątrz klastra.

Detekcja i odpowiedź

Wykrycie to pierwszy krok do obrony

Czy CloudTrail / Activity Log / Audit i Twoje alerty faktycznie wykryją przeprowadzony właśnie atak.

Oparte na uznanych standardach

Sprawdzone frameworki branżowe, nie autorskie listy kontrolne.

methodology.sh
CIS Benchmarks

Linia bazowa konfiguracji używana jako odniesienie, nie cały zakres oceny.

Mapowanie ścieżek ataku w IAM

Enumeracja realnych tras eskalacji i pivotu w grafie IAM, nie izolowane flagi misconfiguracji.

Model współdzielonej odpowiedzialności

Precyzyjna granica między ryzykiem po stronie dostawcy i po stronie klienta.

Chmura to nasze naturalne środowisko. CLOUDPANIC projektuje i prowadzi produkcyjne środowiska chmurowe — zahartowana sieć, skopowana tożsamość, monitoring, który odpala. Wiemy, gdzie chmura przecieka, bo sami zamykamy te same luki we własnych buildach.
Od zakresu do retestów

Ustrukturyzowany proces od zakresu do retestów — bez niespodzianek na etapie dostarczenia.

Diagram cyklu testów penetracyjnych: zakres i rozpoznanie, testowanie, raportowanie
Najczęstsze pytania

Pytania, które słyszymy najczęściej przed podpisaniem umowy.

Cel to płaszczyzna kontrolna, tożsamość, konfiguracja i osiągalność wewnątrz konta dostawcy — nie pakiety na przewodzie. Inne tryby awarii, inne narzędzia, często inne kompetencje.

Dostawca zabezpiecza infrastrukturę pod Tobą. Tożsamość, konfiguracja i dane są po Twojej stronie — i właśnie tam dochodzi do praktycznie każdego incydentu chmurowego.

Stosujemy zasadę minimalnych uprawnień: role read-only i audit pokrywają większość oceny. Cokolwiek wymaga aktywnej eksploatacji jest uzgadniane i ograniczone czasowo z góry.

Skontaktuj się z nami

W każdej sprawie możesz kontaktować się z nami za pomocą poniższych danych, lub formularza kontaktowego

Ikona kalendarza do umawiania spotkań

Jeżeli chcesz porozmawiać z nami osobiście, zapraszamy do bookowania spotkań przy użyciu platformy Microsoft Bookings.

Umów spotkanie w Microsoft Bookings
E-mail:
Dział sprzedaży:
oferta@cloudpanic.pl
Wyślij wiadomość e-mail, a nasz zespół skontaktuje się z Tobą w przeciągu 1-2 dni roboczych.
Telefon:
Dział sprzedaży:
+48 42 201 02 71
Oferujemy też możliwość kontaktu telefonicznego w godzinach 9:00-17:00 od poniedziałku do piątku.
0 / 5000
Podane dane osobowe zostaną wykorzystane wyłącznie w celu obsługi zapytania lub prośby o kontakt. Administratorem danych jest CLOUDPANIC Sp. z o.o. Szczegółowe informacje znajdziesz w naszej polityce prywatności.