Zum Inhalt springen
Zyberum Cyber Security Firm
Menü

Cloud-Pentest

Eine falsche Berechtigung reicht. Wir finden sie zuerst.

Die meisten Cloud-Vorfälle sind keine Hacks des Providers. Es sind offene Speicher, vergessene Schlüssel und Rollen, die zu viel dürfen. Wir prüfen deine Cloud so, wie es ein Angreifer tun würde: von außen und aus einem kompromittierten Account heraus.

  • AWS, Azure, Microsoft 365, Google Cloud
  • Identitäten und Angriffspfade
  • Nachtest inklusive

Kurz gesagt

Ein Cloud-Penetrationstest prüft eine Cloud-Umgebung wie AWS, Azure, Microsoft 365 oder Google Cloud auf Fehlkonfigurationen und Angriffspfade: offen erreichbare Dienste und Speicher, überprivilegierte Identitäten, schwache Authentifizierung und Wege, sich von einem einzelnen Account auf den gesamten Tenant auszuweiten. Zyberum kombiniert ein Konfigurationsreview mit praktischen Angriffen und liefert priorisierte Findings mit Fixes.

Was wir testen

Vom Internet bis zum Tenant-Admin

Externe Angriffsfläche

Öffentliche Speicher, offene Management-Ports, vergessene Testsysteme und geleakte Zugangsdaten.

Identitäten & Zugriff

Rollen und Policies, die Privilege Escalation erlauben, fehlende Multi-Faktor-Authentifizierung, riskante Service-Accounts.

Netzwerk & Segmentierung

Was ein Angreifer nach dem ersten Fuß in der Tür erreicht und was Lateral Movement stoppt.

Workloads

Virtuelle Maschinen, Container, Kubernetes und Serverless-Funktionen, samt ihrer Secrets.

Logging & Erkennung

Würdest du es merken? Wir prüfen, ob unsere Angriffe in deinen Logs und Alarmen auftauchen.

Microsoft 365 & Entra ID

Conditional Access, Gastnutzer, App-Registrierungen, Mail-Weiterleitungen und Freigabeeinstellungen.

Vorgehen

Review plus Angriff

Wir starten mit einem Konfigurationsreview per Lesezugriff. Damit haben wir schnell die gesamte Umgebung im Blick. Dann greifen wir an: aus dem Internet und aus der Position eines normalen Nutzers oder eines kompromittierten Workloads.

Das Ergebnis ist keine Liste mit 400 Einstellungen. Es ist die Handvoll Pfade, die von einem kleinen Fehler zur vollen Kontrolle führen, in der Reihenfolge, in der du sie schließen solltest.

FAQ

FAQ zum Cloud-Pentest

Brauchen wir eine Genehmigung vom Cloud-Provider?

AWS, Azure und Google Cloud erlauben Penetrationstests eigener Ressourcen ohne vorherige Genehmigung, im Rahmen ihrer veröffentlichten Regeln. Wir halten uns an diese Regeln und legen den Scope schriftlich mit dir fest.

Welchen Zugriff braucht ihr?

Lesezugriff für das Konfigurationsreview und einen normalen Nutzer-Account für den Angriffsteil. Deine Administrator-Zugangsdaten brauchen wir nie.

Ist das dasselbe wie ein Cloud-Security-Audit?

Ein Audit vergleicht Einstellungen mit einer Benchmark. Das machen wir auch. Danach versuchen wir aber auszunutzen, was wir finden. So weißt du, welche Punkte wirklich zählen.

Jetzt starten

Dein Cloud-Pentest, in 15 Minuten abgestimmt

Sag uns, welche Cloud, wie viele Accounts oder Subscriptions und was dort läuft. Nach dem Gespräch bekommst du ein Festpreisangebot.

  • Scope nach Accounts, Subscriptions und Workloads
  • Festpreisangebot nach dem Gespräch
  • Für das Review reicht ein Lesezugriff
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenCloud-Pentest anfragen

Such dir einen Termin aus

In neuem Tab öffnen