Penetrációs teszt a felhőben – AWS, Azure és GCP

A felhőkörnyezet penetrációs tesztje azt méri fel, meddig jut el egy támadó az Ön AWS-, Azure- vagy GCP-környezetében, ha megszerez egy kulcsot vagy egy felhasználói fiókot. Hibás beállításokat, jogosultságeszkalációs útvonalakat és nyitva felejtett szolgáltatásokat keresünk, az éles üzem megzavarása nélkül.

Megnézzük, ki mihez fér hozzá: az IAM-szerepköröket és -házirendeket, a tűzfalszabályokat, a virtuális hálózatokat, a tárolók hozzáférési beállításait és a föderált azonosítás gyenge pontjait. Külön vesszük sorra azt, ami az internet felől is látszik.

A munka végén nemcsak hibalistát kap, hanem sorrendet is: mit érdemes még aznap átállítani, és mi várhat a következő karbantartási ablakra.

Felhőbiztonsági vizsgálat

Ők bíznak bennünk

  • Raiffeisen Processing Centre logó
  • Penta Hospitals logó
  • Pixel Federation logó
  • Szlovákia pénzügyminisztériuma logó
  • DanubePay logó
  • Alison logó
  • Ditec logó
  • Sanaclis logó
  • Piano logó
  • Ultima Payments logó
  • Amerge logó
  • Digital Systems logó

Mi a penetrációs teszt a felhőben, és miért fontos?

A felhőszolgáltató a saját infrastruktúrájáért felel; azért viszont már nem, amit Ön állít be benne. A penetrációs teszt a felelősség másik felét nézi meg: az IAM-házirendeket, a hálózati szegmentációt és a tárolók beállításait az AWS-ben, a Microsoft Azure-ban és a Google Cloudban, vagyis ott, ahol az adatszivárgás és a jogosultságeszkaláció kezdődni szokott.

Az eredmény nem nyers riasztáslista. Kockázat szerint rangsorolt megállapításokat kap, és mellé azt, hogy melyik beállítást érdemes elsőként átírni.

Tapasztalat

Éles felhőkörnyezetekben tesztelünk, nem ellenőrzőlista alapján. Négy etikus hackerünk OSCP-szintű tanúsítvánnyal és Red Teaming gyakorlattal dolgozik.

Átláthatóság

A vizsgálat alatt végig tudja, hol tartunk és mihez nyúlunk hozzá. A kritikus sérülékenységről aznap szólunk, nem a zárójelentésben.

Együttműködés

Az üzemeltető csapatával közvetlenül egyeztetünk. A jelentést olyan formában adjuk át, hogy másnap el lehessen kezdeni a javítást.

Szakmaiság

Írásos engedéllyel és előre rögzített hatókörben dolgozunk. Az információbiztonsági irányítási rendszerünket a TÜV SÜD tanúsította az ISO/IEC 27001 szabvány szerint.

A vizsgálat menete

Hogyan zajlik egy penetrációs teszt a felhőben?

A beállításokat végigolvassuk, majd kézzel ellenőrizzük, hogy a támadó valóban ki tudja-e használni őket. Így nem marad a jelentésben olyan megállapítás, amely a gyakorlatban nem jelent kockázatot.

1

Konzultáció és hatókör

Tisztázzuk a célokat, a vizsgált AWS-fiókokat, Azure-előfizetéseket és GCP-projekteket, valamint azt, mi számít kritikus rendszernek.

2

Konfigurációk feltérképezése

Átnézzük az IAM-házirendeket, a futó szolgáltatásokat, a hálózatokat és a biztonsági beállításokat.

3

Kockázatok igazolása

Végigjátsszuk a támadási forgatókönyveket: kiderül, melyik hibás beállítás használható ki, és hova jut el a támadó egy megszerzett hozzáféréssel.

4

Jelentés és javaslatok

A megállapításokat súlyosság szerint soroljuk be, és mindegyikhez konkrét javítási lépést adunk.

Hatókör

Mit vizsgálunk a felhőben?

Nem állunk meg az identitáskezelésnél: a hálózat, a tárolt adat és a naplózás is a hatókör része.

Több felhőplatform

Az AWS-t, az Azure-t és a GCP-t is teszteljük, a platform saját szolgáltatásaival együtt. A javaslatokat mindig az adott szolgáltatóra szabjuk.

IAM és szerepkörök

Végigvesszük, kinek mihez van joga, érvényesül-e a legkisebb jogosultság elve, és hol nyílik út a jogosultságeszkalációra.

Hálózati szegmentáció

A VPC- és VNet-beállításokat, a biztonsági csoportokat és a tűzfalszabályokat is ellenőrizzük.

Tárolók és adatok

Az S3- és Blob Storage-tárolókat, a titkosítást és az adathozzáférési jogosultságokat vizsgáljuk – a személyes adatokat is, amelyekre az általános adatvédelmi rendelet (GDPR) vonatkozik.

Kívülről elérhető szolgáltatások

Megkeressük a nyitva maradt végpontokat és azokat a felügyeleti felületeket, amelyek az internet felől is elérhetők.

Naplózás és észlelés

Megnézzük, mit rögzít az auditnapló, mire riaszt a rendszer, és észrevehető-e egyáltalán a támadás.

Összehasonlítás

Penetrációs teszt vagy automatikus konfigurációs audit?

Az automatikus ellenőrzés gyorsan kilistázza az ajánlott beállításoktól való eltéréseket. A penetrációs teszt – a magyar jogszabályok szóhasználatában behatolásvizsgálat – azt mutatja meg, melyik eltérés vezet valódi incidenshez, és mit nyer vele a támadó.

SzempontAutomatikus konfigurációs auditPenetrációs teszt a felhőben
CélHibás beállítások és az ajánlott gyakorlattól való eltérések felderítése.Annak igazolása, hogy a hiba valóban kihasználható-e, és mekkora a kockázat.
MódszerAutomatikus szkennelés és összevetés az alapkonfigurációval.Kézi tesztelés és támadási forgatókönyvek végigjátszása.
MélységSzéles lefedettség, a kihasználás bizonyítása nélkül.Részletes ellenőrzés, a kihasználás bizonyításával.
EredményHibalista és javaslatok.Kockázat szerint rangsorolt vizsgálati jelentés, konkrét javítási lépésekkel.

Nem biztos benne, melyik illik a környezetéhez? Írjon nekünk.

Ügyfélvélemények

Mit mondanak rólunk ügyfeleink

Gyakori kérdések (GYIK)

01 Mennyi ideig tart egy penetrációs teszt a felhőben?

A környezet méretétől és összetettségétől függ. Egy kisebb, néhány szolgáltatást futtató előfizetés átnézése jellemzően 3–5 nap, egy több fiókból álló, éles környezeté 1–3 hét. A hatókört és az időigényt a szerződés előtt írásban rögzítjük.

02 Kell-e hozzáférést adnunk a felhőfiókokhoz?

A vizsgálat nagyobb része csak belülről végezhető el, ezért olvasási jogú felhasználót vagy szerepkört kérünk; a kockázatosabb lépéseket előre egyeztetjük. Kívülről, hozzáférés nélkül is tesztelünk – így az is kiderül, mit ér el a támadó, mielőtt bejutna.

03 Mennyibe kerül egy felhőkörnyezet vizsgálata?

A hatókör dönti el: hány fiókot, előfizetést és szolgáltatást nézünk át, és mennyire összetett a jogosultsági modell. Egy tipikus megbízás 5–15 szakértői nap. Rövid egyeztetés után fix összegű, kötelezettség nélküli ajánlatot küldünk.

04 Milyen gyakran érdemes megismételni a vizsgálatot?

Évente legalább egyszer, és minden nagyobb változás után: ha új szolgáltatást vezet be, ha rendszert költöztet a felhőbe, vagy ha átalakítja a jogosultsági modellt. A felhőkörnyezet ritkán marad ugyanaz két negyedéven át, egy egyéves jelentés pedig már egy másik rendszerről szól.

05 Mit kap a vizsgálat után?

Vizsgálati jelentést kap: vezetői összefoglalóval, a megállapítások technikai leírásával, kockázati besorolással és konkrét javítási lépésekkel. Az eredményeket zárókonzultáción beszéljük végig a csapatával, a javítások után pedig újratesztelünk.

Kérjen ingyenes konzultációt a felhőkörnyezetéről!

Megmutatjuk, hol a legnagyobb kockázat az AWS-, Azure- és GCP-fiókjaiban, és mit érdemes elsőként átállítani. A konzultáció ingyenes, és semmire nem kötelezi.

Ingyenes konzultációt kérek