Penetrační testování cloudové infrastruktury.
AWS, Azure a GCP — prověříme konfiguraci, správu identit i bezpečnost nasazených aplikací.
Zabezpečujeme české technologické firmy, které uspěly ve světě.
Penetrační testování cloudové infrastruktury
Samotný přechod do cloudu vám bezpečnost automaticky nezajistí — naopak s sebou přináší zcela novou a často nepřehlednou sadu rizik a konfiguračních chyb: od nesprávného nastavení identit a jejich federace přes slabou segmentaci sítě, chyby ve firewallu až po problematickou správu kryptografických klíčů, tajemství, logování či záloh. Poskytovatel cloudu ručí za bezpečnost své platformy, ale vše, co na ní sami nakonfigurujete a spustíte, si musíte obhájit a zabezpečit sami. Kombinujeme hlubokou revizi konfigurace bezpečnostních prvků s praktickým penetračním testováním cloudové infrastruktury i v ní nasazených aplikací, a to napříč prostředími AWS, Azure a GCP.
Co testujeme
Penetrační test cloudové infrastruktury pokrývá konfiguraci, identity i provozované aplikace:
- Identity a přístupy (IAM) — prověřujeme nastavení uživatelských rolí, federovaných identit a oprávnění. Hledáme příliš benevolentní práva, která útočníkovi umožňují zneužít jeden slabý bod k ovládnutí celého cloudového účtu.
- Konfigurace infrastruktury — zaměřujeme se na síťovou segmentaci, pravidla firewallů, zbytečně vystavené služby, bezpečné ukládání klíčů a tajemství (secrets) a stav logování, které by mělo (nebo naopak nemělo) reálný útok včas zachytit.
- Nasazené aplikace — prověřujeme samotné systémy a aplikace běžící v cloudové infrastruktuře, které podrobujeme stejně detailním testům jako v jakémkoli jiném prostředí.
- Kontejnery a serverless — testujeme orchestraci kontejnerů a bezserverová řešení (serverless), která velmi často trpí běžnými aplikačními zranitelnostmi, i když organizace spoléhají na to, že bezpečnost plně řeší samotný poskytovatel cloudu.
Závěrečný report
Zpráva o čtyřech částech: shrnutí rozsahu, manažerské shrnutí s odborným posudkem stavu vašeho zabezpečení, kontrolní seznam nálezů seřazený podle závažnosti a podrobné nálezy — každý s popisem, dopadem, závažností dle CVSSv3 a konkrétním návrhem opravy. Každý nález prochází peer-review, aby jej váš tým mohl rychle reprodukovat a opravit.
Každý test vedou certifikovaní seniorní specialisté — na vašich systémech se neučí žádní junioři.
Výstupy z testů využijete pro NIS2, DORA, ISO 27001 i PCI-DSS.
Cena
Rozsah cloudového prostředí se výrazně liší podle počtu účtů, využívaných služeb a velikosti infrastruktury, proto cenu stanovujeme vždy individuálně. Přesný rozsah a cenovou nabídku s vámi rádi potvrdíme během krátkého úvodního hovoru.
Náš vhled.
Aplikace nasazené v serverless runtime jsou stejně náchylné k běžným zranitelnostem.
Často kladené dotazy, vždy zodpovězeny.
Proč potřebujeme testování, když využíváme důvěryhodného cloudového poskytovatele?
Poskytovatel cloudu zabezpečuje pouze spodní vrstvy — samotnou platformu a fyzický hardware. Vaše konfigurace, správa uživatelských identit a aplikace, které nad cloudem provozujete, jsou plně ve vaší odpovědnosti. A právě v této vrstvě dochází k drtivé většině cloudových bezpečnostních incidentů.
Dokážete nám pomoci s vyhodnocením bezpečnosti SaaS nebo IaaS řešení od třetí strany?
Ano. S patřičným souhlasem poskytovatele detailně prověříme a zhodnotíme bezpečnostní úroveň externího řešení, abyste mohli učinit informované byznysové rozhodnutí podložené reálnými daty.
Jak probíhá stanovení rozsahu a nacenění cloudového testu?
Nejpřesnější odhad získáme na základě rychlého náhledu do struktury vašeho cloudového prostředí. Navrhneme rozsah tak, aby pokryl klíčová rizika, a přitom odpovídal vašemu rozpočtu.
Pojďme to probrat.
Napište nám, co potřebujete otestovat — domluvíme si nezávazný hovor a navrhneme rozsah testu.
Domluvit nezávaznou konzultaci ›