We gebruiken cookies om te begrijpen hoe de site wordt gebruikt en om uw ervaring te verbeteren. Privacybeleid

    Skip to main content

    Cloud Pentest

    Handmatig testen van uw AWS-, Azure- en Google Cloud-omgevingen door OSCP-gecertificeerde testers, van één gelekte credential tot volledige accountcompromittering.

    Cloudincidenten draaien zelden om een kwetsbaarheid bij de aanbieder. Ze draaien om te ruime rollen, secrets in omgevingsvariabelen, publieke opslag, platte virtuele netwerken en pijplijnen die alles naar productie kunnen deployen. Configuratiescanners sommen honderden van zulke bevindingen op zonder te zeggen welke ergens toe leiden. Onze cloud pentests doen dat wel: een geprioriteerd aanvalspad per account, gekoppeld aan CIS-benchmarks en aan het compliancekader waarover u rapporteert, geleverd door testers die clouds breken als vak en de fix uitleggen in de taal van uw platformteam.

    Wat is een cloud pentest?

    Een cloud pentest is een hands-on beoordeling van uw cloudomgeving vanuit het perspectief van een aanvaller. Wij beginnen waar echte incidenten beginnen: een credential in een repository, een rol die te ruim is, een opslagbucket die leesbaar is, een managementendpoint dat blootstaat. Van daaruit koppelen wij identiteitsrechten, netwerkpaden en dienstmisconfiguraties zoals een aanvaller dat zou doen, tot wij de data, het control plane of de koppeling met on-premises bereiken. Benchmarks vertellen u welke instellingen afwijken; wij vertellen u welke afwijkingen ertoe doen, met bewijs, en hoe u ze sluit.

    Belangrijkste Capaciteiten

    IAM- en identiteitsaanvalspaden

    Te ruime rollen, assumeerbare vertrouwensrelaties, service principals, managed identities en de ketens van één credential naar beheerder.

    Netwerkblootstelling en segmentatie

    Security groups, NSG's, peering, private endpoints en de managementinterfaces die nooit aan het internet horen te hangen.

    Opslag- en datadiensten

    Bucket- en blobrechten, databaseblootstelling, gedeelde snapshots, versleuteling en sleutelbeheer, toegang tot back-ups.

    Kubernetes, containers en serverless

    Cluster-RBAC, pod security, secrets, images en registries; functierechten, triggers en omgevingsvariabelen.

    CI/CD en supply chain

    Pijplijnrechten, secrets in buildlogs, deploymentcredentials en de route van een repository naar productie.

    Hybride en on-premises koppelingen

    VPN's, directorysynchronisatie, hybride identiteit en de paden tussen cloud en datacenter in beide richtingen.

    Voor wie is een cloud pentest?

    SaaS- en platformbedrijven met productie in AWS, Azure of Google Cloud; organisaties midden in een migratie of met een hybride omgeving; teams die ISO 27001-, SOC 2-, DORA- of NIS2-bewijs voorbereiden voor kritieke systemen in de cloud; en iedereen wiens laatste cloudbeoordeling een benchmarkrapport was. Kan een gelekte credential uw productiedata bereiken, dan is dit de test die toont hoe.

    Hoe een cloud pentest verloopt

    01

    Scoping en aanbiedersbeleid

    We spreken accounts, subscriptions, diensten, testposities en het testbeleid van de aanbieder af, en leggen uitsluitingen schriftelijk vast.

    02

    Inventaris en configuratiereview

    Geautomatiseerde en handmatige review tegen CIS-benchmarks en aanbiedersrichtlijnen, om het aanvalsoppervlak en de kandidaat-misconfiguraties in kaart te brengen.

    03

    Identiteits- en rechtenanalyse

    Elke rol, policy en vertrouwensrelatie wordt geanalyseerd op escalatiepaden en laterale beweging tussen accounts.

    04

    Exploitatie en ketenvorming

    Kandidaat-bevindingen worden uitgebuit en gekoppeld vanaf de afgesproken startpositie richting data, control plane en hybride koppelingen.

    05

    Workload- en pijplijntesten

    Containers, serverless en CI/CD-pijplijnen worden als onderdeel van hetzelfde pad getest, niet als losse regels.

    06

    Rapport, debrief en hertest

    Aanvalspadverhaal, bevindingen gekoppeld aan benchmarks en kaders, een debrief met uw platformteam en een hertest na de fixes.

    Hoe Wij Werken

    Handmatige exploitatie door OSCP-gecertificeerde testers met cloud-native tooling voor inventaris en dekking. Wij volgen het testbeleid van de aanbieders, spreken rules of engagement af voordat er één aanroep wordt gedaan, escaleren kritieke bevindingen dezelfde dag en reproduceren elke bevinding met bewijs. Bevindingen worden gekoppeld aan CIS-benchmarks en aan het compliancekader dat u noemt, en uitgelegd in de termen die uw platformengineers gebruiken.

    Wat U Ontvangt

    Schriftelijke scope per account of subscription met testposities en uitsluitingen
    Aanvalspadverhaal van de startcredential tot het doel, met bewijs
    Bevindingen met ernst, grondoorzaak en geprioriteerd herstel, gekoppeld aan CIS-benchmarks
    Hardeningsadvies voor IAM en identiteit
    Container-, serverless- en pijplijnbevindingen waar in scope
    Hertest van verholpen bevindingen met een gedateerde verificatiebijlage

    Veelgestelde vragen over cloud pentesten

    De vragen die platform- en securityverantwoordelijken ons het vaakst stellen voordat ze een cloudonderzoek uitzetten, eerlijk beantwoord.

    Wat is een cloud pentest?

    Een cloud pentest is een handmatig beveiligingsonderzoek van uw cloudomgeving in AWS, Azure of Google Cloud: de identiteits- en toegangslaag (IAM), de netwerkblootstelling, de opslag- en databaserechten, de workloads (VM's, containers, serverless) en de koppelingen met uw on-premises omgeving en CI/CD-pijplijnen. Wij starten vaak vanuit één gecompromitteerde credential of een rol met beperkte rechten en laten zien hoe ver een aanvaller daarmee komt. De meeste cloudincidenten zijn geen zero-days maar misconfiguraties en te ruime rechten, en die vindt u alleen door ze te proberen.

    Wat is het verschil met een cloudconfiguratiereview of CSPM?

    Een configuratiereview of een CSPM-tool vergelijkt instellingen met een benchmark (CIS, de aanbevelingen van de cloudaanbieder) en levert een lijst afwijkingen. Een pentest valideert welke afwijkingen daadwerkelijk uitbuitbaar zijn en koppelt ze: een leesbare S3-bucket met credentials, een rol die mag assumeren, een Lambda die secrets logt. Wij doen beide in één opdracht: de review voor dekking, de exploitatie voor impact en prioriteit.

    Mogen wij onze cloudomgeving laten pentesten van de aanbieder?

    Ja. AWS, Azure en Google Cloud staan penetratietesten op uw eigen resources toe zonder voorafgaande toestemming voor de gangbare testvormen, met uitsluiting van denial-of-service en van de gedeelde infrastructuur van de aanbieder. Wij houden ons aan het beleid van elke aanbieder en leggen vooraf vast wat wel en niet in scope is.

    Testen jullie ook Kubernetes, containers en serverless?

    Ja. Clusterconfiguratie en RBAC, pod security, secrets-beheer, image-kwetsbaarheden, de registry, en bij serverless de functierechten, triggers en omgevingsvariabelen. Ook de CI/CD-pijplijn die naar de cloud deployt nemen wij mee waar in scope, omdat een gecompromitteerde pijplijn vaak de kortste route naar productie is.

    Hoe lang duurt een cloud pentest?

    Eén account of subscription van gemiddelde omvang vraagt doorgaans twee tot vijf testdagen; multi-account landing zones, Kubernetes-platformen en hybride omgevingen meer. Tijdens de scoping leggen wij het aantal dagen schriftelijk vast, inclusief de hertest.

    Sluit de test aan op ISO 27001, SOC 2, DORA en NIS2?

    Ja. ISO 27001 A.8.8 en A.5.23 (cloud services), de SOC 2-criteria CC6 en CC7, DORA artikel 24 en 25 voor systemen achter kritieke functies en de NIS2-eis om maatregelen te toetsen worden alle gediend door een cloud pentest met een rapport dat per bevinding aan het kader is gekoppeld.

    Wat kost een cloud pentest?

    Elke test wordt op scope geoffreerd; er is geen vaste prijslijst. De factoren zijn het aantal accounts of subscriptions, de gebruikte diensten, de complexiteit van IAM en netwerk, de testpositie (extern, met credential, met rol) en of een hertest is inbegrepen. Na een scopinggesprek ontvangt u binnen enkele werkdagen een schriftelijk voorstel met het aantal dagen en de lead tester bij naam.

    Klaar om uw cloudomgeving te testen?

    Gecertificeerde testers bij naam, een schriftelijke scope per account en een aanvalspad waar uw platformteam mee aan de slag kan.