Ja. DongIT-pentesters werken dagelijks met cloud-native architecturen op Azure, AWS en GCP. Cloud-pentesten vragen om specifieke expertise vanwege de shared responsibility-modellen, provider-specifieke policies en de manier waarop cloud-services verweven zijn met identity en netwerk.
Wat wij testen in uw cloud-omgeving
- Identity and Access Management (IAM). Overpermissive rollen, privilege escalation-paden, misconfiguratie van policies, service principals en managed identities.
- Storage-beveiliging. Publiek toegankelijke buckets, ontbrekende encryptie, verkeerd geconfigureerde access policies op S3, Blob Storage, GCS.
- Netwerksegmentatie. VNet/VPC-configuratie, security groups, firewall-rules, ExpressRoute/Direct Connect-koppelingen.
- Container security. Kubernetes-clusters (AKS, EKS, GKE), container-images, RBAC-configuratie, secrets-management.
- Serverless functions. Azure Functions, AWS Lambda, Google Cloud Functions. Injection-kwetsbaarheden, event-driven attack surfaces.
- Managed databases. Cosmos DB, DynamoDB, Cloud SQL. Access controls, backup-configuratie, encryptie at rest.
- Logging en monitoring. Toegangsbeperkingen op logs, detectie-gaten in security monitoring.
Voorbereiding voor een cloud-pentest
Voor een efficiënte cloud-pentest hebben wij nodig:
- Read-only console-toegang tot de relevante tenant of subscription
- IAM-rollen voor pentester-accounts met tijdelijk gescopeerde rechten
- Inventarisatie van resources in scope (IaC-configuraties zoals Terraform, Bicep of CloudFormation zijn ideaal)
- Bevestiging van cloud-provider toestemming waar relevant (bijvoorbeeld AWS-approval voor bepaalde testtypes)
Provider-specifieke policies
Elke cloud-provider heeft specifieke pentesting-policies. AWS staat testing toe voor de meeste services zonder voorafgaande toestemming, maar bepaalde services (zoals DNS, RDS) hebben aanvullende regels. Azure en GCP hebben eigen policies die wij respecteren. Wij regelen deze toestemmingen als onderdeel van de scoping.
Cloud-configuratie assessment versus pentest
Voor snellere resultaten kunnen wij ook een cloud-configuratie assessment uitvoeren, waarbij wij uw cloud-omgeving primair testen op configuratie-fouten in plaats van actieve exploitation. Dit is kosteneffectiever voor organisaties die een baseline-audit nodig hebben en past goed bij ISO 27001- of NIS2-verantwoordingsplicht.
Wilt u een cloud-pentest bespreken? Neem contact op voor een kosteloos scope-gesprek, of bekijk onze pentestpakketten.
English