Aller au contenu
Zyberum Cyber Security Firm
Menu

Pentest cloud

Un seul droit mal attribué suffit. Nous le trouvons les premiers.

La plupart des incidents cloud ne sont pas des piratages du fournisseur. Ce sont des espaces de stockage ouverts, des clés oubliées et des rôles aux droits trop étendus. Nous examinons votre cloud comme le ferait un attaquant : depuis l’extérieur, puis depuis un compte compromis.

  • AWS, Azure, Microsoft 365, Google Cloud
  • Identités et chemins d’attaque
  • Retest inclus

En bref

Un test d’intrusion cloud évalue un environnement cloud tel qu’AWS, Azure, Microsoft 365 ou Google Cloud à la recherche d’erreurs de configuration et de chemins d’attaque : services et espaces de stockage exposés, identités aux privilèges excessifs, authentification faible et moyens de passer d’un simple compte au contrôle de tout le tenant. Zyberum associe une revue de configuration à des attaques réelles et livre des vulnérabilités priorisées, accompagnées de leurs correctifs.

Ce que nous testons

D’Internet jusqu’aux droits d’administrateur du tenant

Exposition externe

Stockage public, ports d’administration ouverts, systèmes de test oubliés et identifiants ayant fuité.

Identités et accès

Rôles et stratégies permettant une élévation de privilèges, authentification multifacteur absente, comptes de service à risque.

Réseau et segmentation

Ce qu’un attaquant peut atteindre après la première compromission, et ce qui freine ses déplacements latéraux.

Charges de travail

Machines virtuelles, conteneurs, Kubernetes et fonctions serverless, avec leurs secrets.

Journalisation et détection

Le remarqueriez-vous ? Nous vérifions si nos attaques apparaissent dans vos journaux et vos alertes.

Microsoft 365 et Entra ID

Accès conditionnel, utilisateurs invités, inscriptions d’applications, transfert d’e-mails et paramètres de partage.

Démarche

La revue, puis l’attaque

Nous commençons par une revue de configuration avec un accès en lecture seule, qui couvre rapidement tout l’environnement. Puis nous attaquons : depuis Internet, et depuis la position d’un utilisateur ordinaire ou d’une charge de travail compromise.

Le résultat n’est pas une liste de 400 paramètres. Ce sont les quelques chemins qui mènent d’une petite erreur au contrôle total, dans l’ordre où vous devez les fermer.

FAQ

FAQ pentest cloud

Faut-il une autorisation du fournisseur cloud ?

AWS, Azure et Google Cloud autorisent les tests d’intrusion sur vos propres ressources sans accord préalable, dans le cadre des règles qu’ils publient. Nous respectons ces règles et convenons du périmètre avec vous par écrit.

De quels accès avez-vous besoin ?

D’un accès en lecture seule pour la revue de configuration, et d’un compte utilisateur standard pour la partie attaque. Nous n’avons jamais besoin de vos identifiants d’administrateur.

Est-ce la même chose qu’un audit de sécurité cloud ?

Un audit compare les paramètres à un référentiel. Nous le faisons aussi, mais nous essayons ensuite d’exploiter ce que nous trouvons : vous savez ainsi quelles failles comptent vraiment.

Passez à l’action

Cadrez votre pentest cloud en 15 minutes

Dites-nous quel cloud, combien de comptes ou d’abonnements et ce qui y tourne. Vous recevez une offre à prix fixe après l’appel.

  • Périmètre défini par comptes, abonnements et charges de travail
  • Offre à prix fixe après l’appel
  • Un accès en lecture seule suffit pour la partie revue
Tom Zaubermann

Vous échangerez avecTom ZaubermannFondateur et CEO, Zyberum

Appelez-nous: +49 176 439 17074info@zyberum.com

Ou écrivez-nous

Nous répondons sous un jour ouvré.

Appelez-nousDemander un devis pentest cloud

Choisissez le créneau qui vous convient

Ouvrir dans un nouvel onglet