Vai al contenuto
Zyberum Cyber Security Firm
Menu

Pentest cloud

Basta un permesso sbagliato. Noi lo troviamo per primi.

La maggior parte degli incidenti cloud non nasce da un attacco al provider. Nasce da storage aperti, chiavi dimenticate e ruoli che possono fare troppo. Esaminiamo il vostro cloud come farebbe un attaccante: dall’esterno e da un account compromesso.

  • AWS, Azure, Microsoft 365, Google Cloud
  • Identità e percorsi di attacco
  • Retest incluso

In breve

Un penetration test cloud esamina un ambiente cloud come AWS, Azure, Microsoft 365 o Google Cloud alla ricerca di configurazioni errate e percorsi di attacco: servizi e storage esposti, identità con privilegi eccessivi, autenticazione debole e modi per passare da un singolo account all’intero tenant. Zyberum combina una revisione delle configurazioni con attacchi veri e propri e fornisce vulnerabilità in ordine di priorità, con le relative correzioni.

Cosa testiamo

Da internet all’amministratore del tenant

Esposizione esterna

Storage pubblici, porte di gestione aperte, sistemi di test dimenticati e credenziali trapelate.

Identità e accessi

Ruoli e policy che consentono l’escalation dei privilegi, autenticazione a più fattori assente, service account a rischio.

Rete e segmentazione

Cosa raggiunge un attaccante dopo il primo punto d’appoggio, e cosa ne ferma il movimento laterale.

Workload

Macchine virtuali, container, Kubernetes e funzioni serverless, compresi i loro segreti.

Logging e rilevamento

Ve ne accorgereste? Verifichiamo se i nostri attacchi compaiono nei vostri log e nei vostri alert.

Microsoft 365 ed Entra ID

Accesso condizionale, utenti guest, registrazioni di app, inoltro della posta e impostazioni di condivisione.

Approccio

Revisione più attacco

Partiamo da una revisione delle configurazioni con accesso in sola lettura, che copre in fretta l’intero ambiente. Poi attacchiamo: da internet e dalla posizione di un utente normale o di un workload compromesso.

Il risultato non è un elenco di 400 impostazioni. È la manciata di percorsi che portano da un piccolo errore al controllo completo, nell’ordine in cui conviene chiuderli.

FAQ

FAQ sul pentest cloud

Serve l’autorizzazione del cloud provider?

AWS, Azure e Google Cloud consentono i penetration test sulle vostre risorse senza approvazione preventiva, nel rispetto delle regole che pubblicano. Noi seguiamo queste regole e concordiamo con voi il perimetro per iscritto.

Di quali accessi avete bisogno?

Un accesso in sola lettura per la revisione delle configurazioni e un normale account utente per la parte di attacco. Le vostre credenziali di amministratore non ci servono mai.

È la stessa cosa di un audit di sicurezza cloud?

Un audit confronta le impostazioni con un benchmark. Lo facciamo anche noi, ma poi proviamo a sfruttare ciò che troviamo, così sapete quali problemi contano davvero.

Per iniziare

Definite il vostro pentest cloud in 15 minuti

Diteci quale cloud usate, quanti account o subscription avete e cosa ci gira sopra. Dopo la call ricevete un’offerta a prezzo fisso.

  • Perimetro per account, subscription e workload
  • Offerta a prezzo fisso dopo la call
  • Per la revisione basta un accesso in sola lettura
Tom Zaubermann

Parlerete conTom ZaubermannFondatore e CEO, Zyberum

Chiamateci: +49 176 439 17074info@zyberum.com

Oppure scriveteci

Rispondiamo entro un giorno lavorativo.

ChiamateciPreventivo pentest cloud

Scegliete l’orario più comodo

Apri in una nuova scheda