Penetrációs teszt a felhőben – AWS, Azure és GCP
A felhőkörnyezet penetrációs tesztje azt méri fel, meddig jut el egy támadó az Ön AWS-, Azure- vagy GCP-környezetében, ha megszerez egy kulcsot vagy egy felhasználói fiókot. Hibás beállításokat, jogosultságeszkalációs útvonalakat és nyitva felejtett szolgáltatásokat keresünk, az éles üzem megzavarása nélkül.
Megnézzük, ki mihez fér hozzá: az IAM-szerepköröket és -házirendeket, a tűzfalszabályokat, a virtuális hálózatokat, a tárolók hozzáférési beállításait és a föderált azonosítás gyenge pontjait. Külön vesszük sorra azt, ami az internet felől is látszik.
A munka végén nemcsak hibalistát kap, hanem sorrendet is: mit érdemes még aznap átállítani, és mi várhat a következő karbantartási ablakra.

Ők bíznak bennünk
Mi a penetrációs teszt a felhőben, és miért fontos?
A felhőszolgáltató a saját infrastruktúrájáért felel; azért viszont már nem, amit Ön állít be benne. A penetrációs teszt a felelősség másik felét nézi meg: az IAM-házirendeket, a hálózati szegmentációt és a tárolók beállításait az AWS-ben, a Microsoft Azure-ban és a Google Cloudban, vagyis ott, ahol az adatszivárgás és a jogosultságeszkaláció kezdődni szokott.
Az eredmény nem nyers riasztáslista. Kockázat szerint rangsorolt megállapításokat kap, és mellé azt, hogy melyik beállítást érdemes elsőként átírni.
Tapasztalat
Éles felhőkörnyezetekben tesztelünk, nem ellenőrzőlista alapján. Négy etikus hackerünk OSCP-szintű tanúsítvánnyal és Red Teaming gyakorlattal dolgozik.
Átláthatóság
A vizsgálat alatt végig tudja, hol tartunk és mihez nyúlunk hozzá. A kritikus sérülékenységről aznap szólunk, nem a zárójelentésben.
Együttműködés
Az üzemeltető csapatával közvetlenül egyeztetünk. A jelentést olyan formában adjuk át, hogy másnap el lehessen kezdeni a javítást.
Szakmaiság
Írásos engedéllyel és előre rögzített hatókörben dolgozunk. Az információbiztonsági irányítási rendszerünket a TÜV SÜD tanúsította az ISO/IEC 27001 szabvány szerint.
A vizsgálat menete
Hogyan zajlik egy penetrációs teszt a felhőben?
A beállításokat végigolvassuk, majd kézzel ellenőrizzük, hogy a támadó valóban ki tudja-e használni őket. Így nem marad a jelentésben olyan megállapítás, amely a gyakorlatban nem jelent kockázatot.
Konzultáció és hatókör
Tisztázzuk a célokat, a vizsgált AWS-fiókokat, Azure-előfizetéseket és GCP-projekteket, valamint azt, mi számít kritikus rendszernek.
Konfigurációk feltérképezése
Átnézzük az IAM-házirendeket, a futó szolgáltatásokat, a hálózatokat és a biztonsági beállításokat.
Kockázatok igazolása
Végigjátsszuk a támadási forgatókönyveket: kiderül, melyik hibás beállítás használható ki, és hova jut el a támadó egy megszerzett hozzáféréssel.
Jelentés és javaslatok
A megállapításokat súlyosság szerint soroljuk be, és mindegyikhez konkrét javítási lépést adunk.
Hatókör
Mit vizsgálunk a felhőben?
Nem állunk meg az identitáskezelésnél: a hálózat, a tárolt adat és a naplózás is a hatókör része.
Több felhőplatform
Az AWS-t, az Azure-t és a GCP-t is teszteljük, a platform saját szolgáltatásaival együtt. A javaslatokat mindig az adott szolgáltatóra szabjuk.
IAM és szerepkörök
Végigvesszük, kinek mihez van joga, érvényesül-e a legkisebb jogosultság elve, és hol nyílik út a jogosultságeszkalációra.
Hálózati szegmentáció
A VPC- és VNet-beállításokat, a biztonsági csoportokat és a tűzfalszabályokat is ellenőrizzük.
Tárolók és adatok
Az S3- és Blob Storage-tárolókat, a titkosítást és az adathozzáférési jogosultságokat vizsgáljuk – a személyes adatokat is, amelyekre az általános adatvédelmi rendelet (GDPR) vonatkozik.
Kívülről elérhető szolgáltatások
Megkeressük a nyitva maradt végpontokat és azokat a felügyeleti felületeket, amelyek az internet felől is elérhetők.
Naplózás és észlelés
Megnézzük, mit rögzít az auditnapló, mire riaszt a rendszer, és észrevehető-e egyáltalán a támadás.
Összehasonlítás
Penetrációs teszt vagy automatikus konfigurációs audit?
Az automatikus ellenőrzés gyorsan kilistázza az ajánlott beállításoktól való eltéréseket. A penetrációs teszt – a magyar jogszabályok szóhasználatában behatolásvizsgálat – azt mutatja meg, melyik eltérés vezet valódi incidenshez, és mit nyer vele a támadó.
| Szempont | Automatikus konfigurációs audit | Penetrációs teszt a felhőben |
|---|---|---|
| Cél | Hibás beállítások és az ajánlott gyakorlattól való eltérések felderítése. | Annak igazolása, hogy a hiba valóban kihasználható-e, és mekkora a kockázat. |
| Módszer | Automatikus szkennelés és összevetés az alapkonfigurációval. | Kézi tesztelés és támadási forgatókönyvek végigjátszása. |
| Mélység | Széles lefedettség, a kihasználás bizonyítása nélkül. | Részletes ellenőrzés, a kihasználás bizonyításával. |
| Eredmény | Hibalista és javaslatok. | Kockázat szerint rangsorolt vizsgálati jelentés, konkrét javítási lépésekkel. |
Nem biztos benne, melyik illik a környezetéhez? Írjon nekünk.
Ügyfélvélemények
Mit mondanak rólunk ügyfeleink
Gyakori kérdések (GYIK)
01 Mennyi ideig tart egy penetrációs teszt a felhőben?
A környezet méretétől és összetettségétől függ. Egy kisebb, néhány szolgáltatást futtató előfizetés átnézése jellemzően 3–5 nap, egy több fiókból álló, éles környezeté 1–3 hét. A hatókört és az időigényt a szerződés előtt írásban rögzítjük.
02 Kell-e hozzáférést adnunk a felhőfiókokhoz?
A vizsgálat nagyobb része csak belülről végezhető el, ezért olvasási jogú felhasználót vagy szerepkört kérünk; a kockázatosabb lépéseket előre egyeztetjük. Kívülről, hozzáférés nélkül is tesztelünk – így az is kiderül, mit ér el a támadó, mielőtt bejutna.
03 Mennyibe kerül egy felhőkörnyezet vizsgálata?
A hatókör dönti el: hány fiókot, előfizetést és szolgáltatást nézünk át, és mennyire összetett a jogosultsági modell. Egy tipikus megbízás 5–15 szakértői nap. Rövid egyeztetés után fix összegű, kötelezettség nélküli ajánlatot küldünk.
04 Milyen gyakran érdemes megismételni a vizsgálatot?
Évente legalább egyszer, és minden nagyobb változás után: ha új szolgáltatást vezet be, ha rendszert költöztet a felhőbe, vagy ha átalakítja a jogosultsági modellt. A felhőkörnyezet ritkán marad ugyanaz két negyedéven át, egy egyéves jelentés pedig már egy másik rendszerről szól.
05 Mit kap a vizsgálat után?
Vizsgálati jelentést kap: vezetői összefoglalóval, a megállapítások technikai leírásával, kockázati besorolással és konkrét javítási lépésekkel. Az eredményeket zárókonzultáción beszéljük végig a csapatával, a javítások után pedig újratesztelünk.