Бисквитки Поверителност
Приемам Политика за бисквитки Ние използваме бисквитки "cookies", за да разберем как използвате нашия уебсайт и да подобрим ефективността му.  Използвайки този уебсайт Вие се съгласявате с нашата Линкът е копиран!

Тестове за проникване в облачни среди

Тестовете за проникване в облачни среди симулират разрешено поведение на атакуващ срещу разположени в облака натоварвания, идентичности и контролни равнини, за да валидират експлоатируемия риск. Услугата е предназначена за организации, които се нуждаят от противниково тестване отвъд конфигурационния преглед, особено след съществени облачни промени или преди пускането на услуги с високо въздействие.

Какво получавате от този ангажимент?

Целта е реалистичните вериги за атака да бъдат проверени безопасно, а техническите слабости да се превърнат в приоритетни корекции.

  • Демонстриране как облачните идентичности и услуги биха могли да бъдат злоупотребени.
  • Валидиране на пътищата от изложените натоварвания до чувствителните облачни ресурси.
  • Тестване на повишаване на привилегиите, странично придвижване и отношения на доверие.
  • Оценка дали наблюдението открива тестваните поведения.
  • Приоритизиране на корекциите според реалистичното облачно въздействие.

Обхват на оценката и резултати

Точните граници се определят преди началото на ангажимента. В зависимост от целта, средата и разрешения достъп ангажиментът може да обхваща:

  • Разрешени проекти и абонаменти в AWS, Microsoft Azure или Google Cloud.
  • Облачни идентичности, роли, политики и отношения на доверие.
  • Публични крайни точки, изчислителни ресурси, хранилища, бази данни и serverless услуги.
  • Услуги за метаданни, тайни и временни идентификационни данни.
  • Мрежови контроли, пиъринг и хибридна свързаност.
  • Компоненти за контейнери и оркестрация, когато са включени.
  • Повишаване на привилегиите и пътища между акаунти или абонаменти.
  • Наблюдения върху журналирането и откриването, свързани с теста.

Как протича ангажиментът?

  1. Преглед на правилата за тестване на облачния доставчик, наемателя, активите, изключенията и аварийните контакти.

1. Потвърждаване на разрешението от доставчика и клиента:

Идентифициране на отношенията в контролната равнина, услугите, натоварванията и пътищата на доверие.

2. Картографиране на облачната архитектура и идентичностите:

Избор на реалистични пътища, относими към архитектурата и данните на клиента.

3. Разработване на сценарии, информирани от заплахите:

Валидиране на уязвимости и грешни конфигурации, без да се превишават договорените граници на въздействие.

4. Провеждане на контролирано тестване:

Обясняване на веригите на атака, доказателствата, отстраняването и резултатите от опционален повторен тест.

5. Докладване и валидиране на корекциите:

Вашите очаквани резултати

Отчетите обслужват както вземащите решения, така и екипите по внедряване. В зависимост от обхвата те могат да включват:

  • План и правила за провеждане на облачния тест за проникване.
  • Констатации за вериги на атака и повишаване на привилегии.
  • Доказателства, свързани със засегнатите облачни ресурси и идентичности.
  • Анализ на бизнес въздействието и обхвата на поражение.
  • Приоритизирани насоки за отстраняване.
  • Наблюдения върху откриването.
  • Доклад от повторното тестване, когато е включен

Управление и контрол на качеството

Тестването се управлява чрез писмено разрешение, изрични изключения, граници за безопасност и аварийни контакти. Съществените констатации се валидират ръчно, подкрепят се с възпроизводими доказателства и се обясняват чрез реалистично въздействие, а не само чрез оценка за сериозност от скенер.

Кога организациите се обръщат към нас?

  • Преди пускането на критична облачна услуга.
  • След съществени промени в идентичностите, мрежата или landing zone.
  • След констатации за облачната позиция или архитектурата, които изискват валидиране чрез експлоатация.
  • След компрометиране на акаунт или идентификационни данни.
  • За уверение пред клиенти или регулатори.
  • Когато хибридните отношения на доверие и пътищата на привилегии са слабо разбрани.

Стандарти, срокове и граници на услугата

Ангажиментът може да се основава на политиките на облачния доставчик за тестове за проникване, MITRE ATT&CK for Cloud, насоките на OWASP, когато са включени приложения, техническите насоки на NIST. Позоваването на дадена рамка указва нашия подход; то не представлява сертификация, акредитация или решение на регулаторен орган.

 

Продължителността се съгласува след определяне на обхвата и зависи от размера на средата, наличните доказателства и достъпността на заинтересованите страни.

 

Тестването за проникване в облачни среди трябва да следва както правомощията на клиента, така и правилата на доставчика. То не е равнозначно на широка оценка на облачната позиция и не включва отказ на услуга, други наематели или неуправлявани услуги на трети страни, освен ако това не е изрично разрешено.

Обсъдете услугата „Тестове за проникване в облачни среди“ с нас. Започваме с разговор за определяне на обхвата, за да фиксираме целта, границите, доказателствата, модела на предоставяне и резултатите преди всяко предложение.

Свързани услуги

Често задавани въпроси

Какво включва услугата „Тестове за проникване в облачни среди“?

Точните граници се определят преди началото на ангажимента. Типични области включват разрешени проекти и абонаменти в AWS, Microsoft Azure или Google Cloud, идентичности в облака, роли, политики и отношения на доверие, публични крайни точки, изчислителни ресурси, хранилища, бази данни и serverless услуги, както и услуги за метаданни, тайни и временни идентификационни данни. Ограниченията на обхвата, необходимият достъп, отговорностите на клиента и критериите за приемане са описани в предложението и обхвата на работа.

Какво ще получим след приключване?

Резултатите зависят от договорената цел и могат да включват план и правила за провеждане на облачния тест за проникване, констатации за вериги на атака и повишаване на привилегии, доказателства, свързани със засегнатите облачни ресурси и идентичности, както и анализ на бизнес въздействието и обхвата на поражение. Констатациите се проследяват до доказателства, въздействие, приоритет и лицето, отговорно за действието.

Може ли тестването да наруши продукционни системи?

Разрешеното тестване може да създаде риск, ако е слабо контролирано. Сайбър Тех Груп съгласува времеви прозорци за тестване, забранени техники, условия за прекратяване и аварийни контакти преди началото на работата и използва по-рискови техники само с изрично одобрение.

Включено ли е повторно тестване след отстраняване?

Повторното тестване може да бъде включено в първоначалния обхват или възложено след отстраняването. То валидира предишно потвърдените констатации и тясно свързаните условия за заобикаляне; то не е автоматично пълна нова оценка.

Колко време продължава ангажиментът?

Продължителността се съгласува след определяне на обхвата и зависи от размера на средата, наличните доказателства и достъпността на заинтересованите страни.

Кои са основните ограничения?

Тестването за проникване в облачни среди трябва да следва както правомощията на клиента, така и правилата на доставчика. То не е равнозначно на широка оценка на облачната позиция и не включва отказ на услуга, други наематели или неуправлявани услуги на трети страни, освен ако това не е изрично разрешено.