Mākoņa infrastruktūras drošības testēšana
Mākoņvides drošības testēšana jeb mākoņa infrastruktūras ielaušanās tests parāda, cik tālu uzbrucējs tiek AWS, Azure vai Google Cloud vidē, ja viņa rokās nonāk viena atslēga vai viens konts. Meklējam kļūdainus iestatījumus, ceļus uz augstākām tiesībām un aizmirstus publiskus pakalpojumus – netraucējot ikdienas darbu.
Pārbaudām, kam kas ir pieejams: IAM lomas un politikas, ugunsmūra noteikumus, virtuālos tīklus, piekļuves iestatījumus datu krātuvēs un vienotās pieteikšanās (SSO) vājās vietas. Atsevišķi izejam cauri visam, kas ir redzams no interneta.
Darba beigās saņemsiet ne tikai kļūdu sarakstu, bet arī secību: ko ir vērts pārslēgt vēl tajā pašā dienā un kas var pagaidīt līdz nākamajai plānotajai apkopei.

Mums uzticas
Kas ir mākoņvides drošības testēšana un kāpēc tā ir svarīga?
Mākoņpakalpojumu sniedzējs atbild par savu infrastruktūru, bet ne par to, kā tā ir iestatīta jūsu kontā. Pārbaudām tieši šo atbildības pusi: IAM politikas, tīkla segmentāciju un krātuvju iestatījumus AWS, Microsoft Azure un Google Cloud vidē – tur, kur parasti sākas datu noplūde un tiesību paaugstināšana.
Latvijā mākoņdrošību visbiežāk pārbauda ar konfigurācijas apskatu, kas salīdzina iestatījumus ar labās prakses ieteikumiem. Tas ir noderīgi, taču neatbild uz galveno jautājumu: vai atrastā kļūda tiešām ir izmantojama. Pārbaudām to praksē un ziņojumā sakārtojam konstatējumus pēc novēršanas prioritātes.
Pieredze
Testējam reālas mākoņvides, nevis pildām kontrolsarakstu. Katru konstatējumu pārbauda cilvēks, un ziņojumā nonāk tikai tas, kas ir apstiprināts praksē.
Caurskatāmība
Visā testēšanas laikā zināsiet, kur esam tikuši un kam pieskaramies. Par kritisku ievainojamību ziņojam uzreiz, nevis noslēguma ziņojumā.
Sadarbība
Runājam tieši ar infrastruktūras komandu. Ziņojumu sagatavojam tā, lai labošanu var sākt jau nākamajā dienā.
Profesionalitāte
Strādājam ar rakstisku atļauju un iepriekš saskaņotu tvērumu. Saziņa un dati paliek konfidenciāli arī pēc darba beigām.
Testēšanas gaita
Kā notiek mākoņvides pārbaude
Vispirms izlasām konfigurāciju, tad manuāli pārbaudām, vai uzbrucējs to tiešām var izmantot. Tā ziņojumā nepaliek konstatējumi, kas praksē nerada risku.
Konsultācija un tvērums
Vienojamies par mērķiem, pārbaudāmajiem AWS kontiem, Azure abonementiem un GCP projektiem, kā arī par to, kuras sistēmas ir kritiskas.
Konfigurācijas apzināšana
Izejam cauri IAM politikām, ieslēgtajiem pakalpojumiem, tīkliem un drošības iestatījumiem.
Risku apstiprināšana
Izspēlējam uzbrukuma scenārijus: kļūst redzams, kura kļūda ir izmantojama un cik tālu uzbrucējs tiek ar vienu iegūtu piekļuvi.
Ziņojums un ieteikumi
Konstatējumus sakārtojam pēc riska līmeņa un katram pierakstām konkrētu novēršanas soli.
Tvērums
Ko pārbaudām mākonī
Neapstājamies pie piekļuves pārvaldības – tvērumā ietilpst arī tīkls, glabātie dati un notikumu žurnāli.
Vairākas mākoņplatformas
Testējam AWS, Azure un GCP, tostarp katras platformas iebūvētos pakalpojumus. Latvijas organizācijās mākonis parasti sākas ar Microsoft 365 un Entra ID, tāpēc arī tie ietilpst tvērumā.
IAM un lomas
Izsekojam, kam kādas tiesības ir piešķirtas, vai darbojas minimālo tiesību princips un kur paveras ceļš uz augstākām tiesībām.
Tīkla segmentācija
Pārbaudām VPC un VNet iestatījumus, drošības grupas un ugunsmūra noteikumus.
Krātuves un dati
Izvērtējam S3 un Blob Storage konteinerus, šifrēšanu un piekļuves tiesības datiem – arī personas datiem, par kuru noplūdi var nākties ziņot Datu valsts inspekcijai.
Publiski pieejamie pakalpojumi
Atrodam atvērtus galapunktus un pārvaldības saskarnes, kas sasniedzamas no interneta.
Žurnāli un atklāšana
Noskaidrojam, ko pieraksta notikumu žurnāli, par ko sistēma brīdina un vai uzbrukums vispār kļūst pamanāms.
Salīdzinājums
Mākoņvides drošības testēšana vai automatizēta konfigurācijas pārbaude?
Automatizētā pārbaude ātri uzskaita novirzes no ieteicamajiem iestatījumiem. Testēšana parāda, kura novirze noved līdz reālam incidentam un ko uzbrucējs ar to iegūst.
| Aspekts | Automatizēta konfigurācijas pārbaude | Mākoņvides drošības testēšana |
|---|---|---|
| Mērķis | Atklāt kļūdainus iestatījumus un novirzes no labās prakses. | Apstiprināt, vai kļūdu var izmantot un cik liels ir risks. |
| Metode | Automatizēta skenēšana un salīdzinājums ar bāzes konfigurāciju. | Manuāla testēšana un uzbrukuma scenāriju izspēle. |
| Dziļums | Plašs pārklājums bez pierādījuma, ka kļūdu var izmantot. | Detalizēta pārbaude ar pierādījumu, ka kļūda ir izmantojama. |
| Rezultāts | Kļūdu saraksts un ieteikumi. | Pēc riska sakārtots ziņojums ar konkrētiem novēršanas soļiem. |
Nezināt, kura pieeja der jūsu videi? Rakstiet mums.
Klientu atsauksmes
Ko par mums saka klienti
Biežāk uzdotie jautājumi (BUJ)
01 Cik ilgi notiek mākoņvides pārbaude?
Tas ir atkarīgs no vides izmēra un sarežģītības. Neliela vide ar dažiem pakalpojumiem parasti prasa 3–5 dienas, plaša produkcijas vide ar vairākiem kontiem – 1–3 nedēļas. Tvērumu un termiņu fiksējam rakstiski pirms līguma noslēgšanas.
02 Vai mums būs vajadzīga piekļuve mākoņa kontiem?
Lielāko daļu darba var izdarīt tikai no iekšpuses, tāpēc lūdzam lietotāju vai lomu ar lasīšanas tiesībām; riskantākos soļus saskaņojam iepriekš. Testējam arī no ārpuses, bez piekļuves – tā kļūst redzams, ko uzbrucējs sasniedz, vēl neiekļuvis vidē. Strādājam attālināti no Slovākijas, un mākoņvides pārbaudei fiziska klātbūtne nav vajadzīga.
03 No kā ir atkarīgas mākoņvides pārbaudes izmaksas?
Izšķirošais ir tvērums: cik kontiem, abonementiem un pakalpojumiem izejam cauri, cik sarežģīts ir tiesību modelis un vai vide ir vienā vai vairākos mākoņos. Pēc īsas sarunas sagatavojam fiksētu, nesaistošu piedāvājumu.
04 Cik bieži pārbaude jāatkārto?
Vismaz reizi gadā un pēc katras lielākas izmaiņas – kad ieviešat jaunu pakalpojumu, pārceļat sistēmu uz mākoni vai pārkārtojat savu tiesību modeli. Ja organizācija ir Nacionālās kiberdrošības likuma (turpmāk – NKDL) subjekts, ikgadējā IKT infrastruktūras drošības pārbaude attiecas arī uz mākonī izvietotajām sistēmām: tās nepazūd no tvēruma tāpēc, ka serveris pieder citam.
05 Ko saņemsiet pēc pārbaudes?
Ziņojumu, kurā ir kopsavilkums vadībai, konstatējumu apraksts, riska līmeņi un konkrēti novēršanas soļi. Rezultātus pārrunājam noslēguma sarunā ar komandu. Pēc labojumiem pārbaudām tos atkārtoti.