Testy bezpieczeństwa i audit chmury
Oceniamy środowiska Azure, AWS i GCP jak atakujący, który ma już przyczółek: enumeracja tożsamości, mapowanie ścieżek eskalacji uprawnień do kontroli nad całym środowiskiem i weryfikacja, czy Twoja telemetria w ogóle by to wykryła.
Pełna powierzchnia ataku — nie tylko to, co jest widoczne z zewnątrz.
Tożsamość i eskalacja uprawnień
Bezpieczny system ról
Role z nadmiernymi uprawnieniami, niebezpieczne polityki zaufania i ścieżki eskalacji uprawnień — od niskich uprawnień do pełnej kontroli nad środowiskiem.
Ekspozycja workloadów i metadanych
SSRF a tożsamość compute
SSRF do instance metadata service (IMDS), kradzież poświadczeń z compute, nadmiernie skopowane tożsamości instancji i managed identity.
Publiczna ekspozycja i dane
Otwarte zasoby ukryte w konfiguracji
Otwarte object storage, publiczne snapshoty i dyski, wyeksponowane bazy danych i plany zarządzania — weryfikowane wobec CIS Benchmarks.
Rozproszenie sekretów
Klucze w kodzie
Klucze i tokeny w pipeline'ach, repozytoriach, zmiennych środowiskowych i niezaszyfrowanym stanie.
Kubernetes
Ruch lateralny poza klaster
Granice RBAC i namespace, tożsamość workloadów, ucieczka z poda i ruch lateralny wewnątrz klastra.
Detekcja i odpowiedź
Wykrycie to pierwszy krok do obrony
Czy CloudTrail / Activity Log / Audit i Twoje alerty faktycznie wykryją przeprowadzony właśnie atak.
Sprawdzone frameworki branżowe, nie autorskie listy kontrolne.
Linia bazowa konfiguracji używana jako odniesienie, nie cały zakres oceny.
Enumeracja realnych tras eskalacji i pivotu w grafie IAM, nie izolowane flagi misconfiguracji.
Precyzyjna granica między ryzykiem po stronie dostawcy i po stronie klienta.
Ustrukturyzowany proces od zakresu do retestów — bez niespodzianek na etapie dostarczenia.

Pytania, które słyszymy najczęściej przed podpisaniem umowy.
Cel to płaszczyzna kontrolna, tożsamość, konfiguracja i osiągalność wewnątrz konta dostawcy — nie pakiety na przewodzie. Inne tryby awarii, inne narzędzia, często inne kompetencje.
Dostawca zabezpiecza infrastrukturę pod Tobą. Tożsamość, konfiguracja i dane są po Twojej stronie — i właśnie tam dochodzi do praktycznie każdego incydentu chmurowego.
Stosujemy zasadę minimalnych uprawnień: role read-only i audit pokrywają większość oceny. Cokolwiek wymaga aktywnej eksploatacji jest uzgadniane i ograniczone czasowo z góry.
Skontaktuj się z nami
W każdej sprawie możesz kontaktować się z nami za pomocą poniższych danych, lub formularza kontaktowego
Jeżeli chcesz porozmawiać z nami osobiście, zapraszamy do bookowania spotkań przy użyciu platformy Microsoft Bookings.
Umów spotkanie w Microsoft Bookings