云渗透测试
概述
云渗透测试评估云环境中传统渗透测试会遗漏的配置错误和基于身份的攻击路径,例如权限过宽的 IAM、暴露的存储、元数据滥用以及在云原生服务之间的权限提升。它将依据 CIS Benchmarks 的配置审查与实际利用相结合。它通过在 AWS、Azure 和 Google Cloud 上模拟攻击来评估云环境。测试反映责任共担模型,重点关注由客户负责保护的云配置错误和身份弱点。
不确定费用是多少?试试我们的渗透测试费用计算器。
方法论与标准
CIS Benchmarks(AWS/Azure/GCP)、各厂商的测试政策以及 MITRE ATT&CK for Cloud,并以 PTES 和 NIST SP 800-115 为框架。每次测试涵盖攻击面审查、配置评估、访问控制验证,以及恢复和韧性方面的考量。
包含内容
您将获得
常见问题
对于大多数用户操作的资源,厂商现已允许无需事先批准即可测试,但某些托管服务仍需通知。我们会在范围界定时确认厂商政策并予以遵守。
不是。态势管理工具报告配置错误;我们则实际利用它们,将权限过宽的角色或暴露的凭证转化为真实的权限提升和数据访问。想要持续的态势监控?请参阅 CSPMX。
可以。联合测试可绘制出应用层立足点如何经由云 IAM 进行权限提升的路径,这与真实攻陷的演进方式一致。
常见的云弱点包括权限过大的 IAM 角色、公开暴露的 S3/Blob/GCS 存储桶、暴露的管理控制台和 API、硬编码在代码或 CI/CD 流水线中的凭证,以及未打补丁的云原生服务。我们的测试会像真正的攻击者那样将它们串联起来,而不仅仅是列举出来。
是的。我们在 AWS、Microsoft Azure 和 Google Cloud 上提供云安全评估、云安全态势管理(CSPM)、云迁移、架构审查、工作负载防护和 DevSecOps。
