Cloudpentest laten uitvoeren: AWS, Azure en GCP
Een cloudpentest is een penetratietest van uw cloudomgeving: wij laten zien hoe ver een aanvaller komt in AWS, Microsoft Azure of Google Cloud zodra hij één sleutel, één account of één verkeerd ingestelde opslagbucket in handen heeft. Wij zoeken naar onjuiste configuraties, paden naar hogere rechten en vergeten diensten die vanaf internet bereikbaar zijn, zonder de productieomgeving te verstoren.
Wij toetsen wie waarbij kan: IAM-rollen en toegekende rechten, firewallregels, virtuele netwerken, toegang tot opslag en de zwakke plekken in federatieve identiteit en single sign-on. Alles wat vanaf internet zichtbaar is, bekijken wij apart.
U krijgt geen lijst met alle afwijkingen, maar een volgorde: wat vandaag nog gewijzigd moet worden en wat kan wachten tot de eerstvolgende onderhoudsronde.

Zij vertrouwen op ons
Wat is een cloudpentest en waarom is die nodig?
AWS, Microsoft en Google beveiligen hun eigen infrastructuur; hoe uw omgeving daarbinnen is ingericht, blijft uw verantwoordelijkheid. Precies die helft toetsen wij: het rechtenmodel, de netwerksegmentatie en de opslaginstellingen in AWS, Azure en Google Cloud. Daar begint vrijwel elk datalek en vrijwel elke rechtenescalatie.
Een configuratiescan vergelijkt uw instellingen met de aanbevelingen van de leverancier. Nuttig, maar het beantwoordt niet de enige vraag die telt: is die afwijking ook echt te misbruiken? Dat toetsen wij met de hand, en in het rapport staan de bevindingen op volgorde van herstel.
Ervaring
Wij testen echte cloudomgevingen en vinken geen checklist af. Elke bevinding wordt door een tester met de hand geverifieerd; alleen wat aantoonbaar te misbruiken is, haalt het rapport.
Transparantie
U weet tijdens de test waar wij staan en welke systemen op dat moment aan de beurt zijn. Een kritieke kwetsbaarheid melden wij direct, niet pas bij de oplevering.
Samenwerking
Wij praten rechtstreeks met uw cloud- of platformteam. Het rapport is zo geschreven dat het herstel de volgende dag kan beginnen.
Professionaliteit
Wij werken op basis van schriftelijke toestemming en een vooraf vastgelegde scope. Wat wij zien en vastleggen blijft vertrouwelijk, ook na afloop van de opdracht.
Testproces
Hoe verloopt een cloudpentest?
Wij lezen eerst de configuratie en toetsen daarna met de hand of een aanvaller er daadwerkelijk iets mee kan. Zo blijven bevindingen zonder praktische impact buiten het rapport.
Adviesgesprek en scope
Wij leggen de doelen vast en spreken af welke AWS-accounts, Azure-abonnementen, GCP-projecten en Microsoft 365-tenants binnen de scope vallen.
Configuratie in kaart brengen
Wij nemen IAM-rollen en toegekende rechten door, plus de ingeschakelde diensten, de netwerkindeling en de beveiligingsinstellingen per account.
Aanvalsscenario's naspelen
Wij tonen aan welke configuratiefout echt te misbruiken is en hoe ver iemand komt met één verkregen toegang.
Rapport en hertest
U krijgt de bevindingen op risico gerangschikt, met per bevinding een concrete herstelstap. Na het herstel voeren wij een hertest uit.
Scope
Wat testen wij in de cloud?
Wij stoppen niet bij het toegangsbeheer: het netwerk, de opgeslagen data en de logging horen er net zo goed bij.
AWS, Azure, GCP en Microsoft 365
Wij testen alle drie de grote platforms, inclusief hun eigen diensten. In veel organisaties begint de cloud bij Microsoft 365 en Entra ID, dus die nemen wij standaard mee. Een omgeving die volledig op AWS draait, is voor ons even vertrouwd terrein.
IAM en rollen
Wij volgen welke rechten waar zijn toegekend, of het principe van minimale rechten standhoudt en waar een pad naar beheerdersrechten openligt.
Netwerksegmentatie
VPC's en VNets, security groups, firewallregels en de koppelingen tussen omgevingen die in de praktijk te ruim staan.
Opslag en data
S3-buckets, Blob Storage, versleuteling en de rechten op de data zelf, inclusief persoonsgegevens: een lek daarvan moet in beginsel binnen 72 uur bij de Autoriteit Persoonsgegevens gemeld worden.
Publiek bereikbare diensten
Open endpoints, vergeten test- en acceptatieomgevingen en beheerinterfaces die vanaf internet benaderbaar zijn.
Logging en detectie
Wij kijken wat de auditlogs vastleggen, waarop wordt gealarmeerd en of onze acties opvallen bij het team dat meekijkt.
Vergelijking
Cloudpentest of automatische configuratiecontrole?
Een automatische controle somt snel de afwijkingen van de aanbevolen instellingen op. Een pentest laat zien welke afwijking tot een echt incident leidt en wat een aanvaller daarmee bereikt.
| Aspect | Automatische configuratiecontrole | Cloudpentest |
|---|---|---|
| Doel | Onjuiste configuraties en afwijkingen van best practices opsporen. | Aantonen of een fout te misbruiken is en wat de impact daarvan is. |
| Methode | Geautomatiseerde scans en vergelijking met een basisconfiguratie. | Handmatig testen en aanvalsscenario's naspelen. |
| Diepgang | Brede dekking, zonder bewijs dat misbruik mogelijk is. | Gerichte verificatie, met bewijs van geslaagd misbruik. |
| Oplevering | Lijst met afwijkingen en aanbevelingen. | Rapport met bevindingen op risico gerangschikt en concrete herstelstappen. |
Weet u niet welke aanpak bij uw omgeving past? Neem contact met ons op.
Klantervaringen
Wat klanten over ons zeggen
Veelgestelde vragen (FAQ)
01 Hoelang duurt een cloudpentest?
Dat hangt af van de omvang van de omgeving. Een afgebakende omgeving met één account en een handvol diensten kost doorgaans 3 tot 5 dagen; een productieomgeving verdeeld over meerdere accounts en platforms 1 tot 3 weken. Scope en doorlooptijd leggen wij vooraf schriftelijk vast.
02 Wat kost een cloudpentest?
De prijs volgt de scope: het aantal accounts, abonnementen en diensten, de complexiteit van het rechtenmodel en of het bij één cloud blijft. Een afgebakende test begint rond € 2.000 en een gemiddelde opdracht loopt van 5 tot 15 mandagen. Na een kort gesprek over de scope krijgt u een vaste, vrijblijvende offerte.
03 Hebben jullie toegang tot onze cloudomgeving nodig?
Voor het grootste deel van het werk wel: wij vragen een gebruiker of rol met leesrechten, en risicovollere stappen stemmen wij vooraf af. Daarnaast testen wij van buitenaf zonder toegang, want dat laat zien wat een aanvaller bereikt voordat hij binnen is. Wij werken op afstand vanuit Slowakije; voor een cloudpentest is aanwezigheid op locatie niet nodig.
04 Hoe vaak moet een cloudomgeving getest worden?
Minimaal eens per jaar, en na elke grote wijziging: een nieuwe dienst, een migratie naar de cloud of een verbouwing van het rechtenmodel. De AVG is op dit punt concreter dan NIS2: artikel 32 lid 1 sub d noemt, waar passend, 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van de beveiligingsmaatregelen. De Cyberbeveiligingswet schrijft geen pentest voor: die vraagt om een risicoanalyse en om passende en evenredige maatregelen. Een pentest is wel de gebruikelijke manier om aan te tonen dat die maatregelen werken. Voor financiële entiteiten geldt DORA in plaats van de Cyberbeveiligingswet; artikel 7 Cbw zondert hen uit.
05 Wat krijgt u na afloop?
Een rapport met een samenvatting voor de directie, de technische bevindingen, een risico-inschatting per bevinding en concrete herstelstappen. Wij lopen het rapport door met uw team en toetsen het herstel in een hertest. Wij dragen geen keurmerk: wat u van ons krijgt zijn testers met verifieerbare certificeringen op naam en een geanonimiseerd voorbeeldrapport dat u vóór ondertekening kunt inzien.