Cloud Pentest
Handmatig testen van uw AWS-, Azure- en Google Cloud-omgevingen door OSCP-gecertificeerde testers, van één gelekte credential tot volledige accountcompromittering.
Cloudincidenten draaien zelden om een kwetsbaarheid bij de aanbieder. Ze draaien om te ruime rollen, secrets in omgevingsvariabelen, publieke opslag, platte virtuele netwerken en pijplijnen die alles naar productie kunnen deployen. Configuratiescanners sommen honderden van zulke bevindingen op zonder te zeggen welke ergens toe leiden. Onze cloud pentests doen dat wel: een geprioriteerd aanvalspad per account, gekoppeld aan CIS-benchmarks en aan het compliancekader waarover u rapporteert, geleverd door testers die clouds breken als vak en de fix uitleggen in de taal van uw platformteam.
Wat is een cloud pentest?
Een cloud pentest is een hands-on beoordeling van uw cloudomgeving vanuit het perspectief van een aanvaller. Wij beginnen waar echte incidenten beginnen: een credential in een repository, een rol die te ruim is, een opslagbucket die leesbaar is, een managementendpoint dat blootstaat. Van daaruit koppelen wij identiteitsrechten, netwerkpaden en dienstmisconfiguraties zoals een aanvaller dat zou doen, tot wij de data, het control plane of de koppeling met on-premises bereiken. Benchmarks vertellen u welke instellingen afwijken; wij vertellen u welke afwijkingen ertoe doen, met bewijs, en hoe u ze sluit.
Belangrijkste Capaciteiten
IAM- en identiteitsaanvalspaden
Te ruime rollen, assumeerbare vertrouwensrelaties, service principals, managed identities en de ketens van één credential naar beheerder.
Netwerkblootstelling en segmentatie
Security groups, NSG's, peering, private endpoints en de managementinterfaces die nooit aan het internet horen te hangen.
Opslag- en datadiensten
Bucket- en blobrechten, databaseblootstelling, gedeelde snapshots, versleuteling en sleutelbeheer, toegang tot back-ups.
Kubernetes, containers en serverless
Cluster-RBAC, pod security, secrets, images en registries; functierechten, triggers en omgevingsvariabelen.
CI/CD en supply chain
Pijplijnrechten, secrets in buildlogs, deploymentcredentials en de route van een repository naar productie.
Hybride en on-premises koppelingen
VPN's, directorysynchronisatie, hybride identiteit en de paden tussen cloud en datacenter in beide richtingen.
Voor wie is een cloud pentest?
SaaS- en platformbedrijven met productie in AWS, Azure of Google Cloud; organisaties midden in een migratie of met een hybride omgeving; teams die ISO 27001-, SOC 2-, DORA- of NIS2-bewijs voorbereiden voor kritieke systemen in de cloud; en iedereen wiens laatste cloudbeoordeling een benchmarkrapport was. Kan een gelekte credential uw productiedata bereiken, dan is dit de test die toont hoe.
Hoe een cloud pentest verloopt
Scoping en aanbiedersbeleid
We spreken accounts, subscriptions, diensten, testposities en het testbeleid van de aanbieder af, en leggen uitsluitingen schriftelijk vast.
Inventaris en configuratiereview
Geautomatiseerde en handmatige review tegen CIS-benchmarks en aanbiedersrichtlijnen, om het aanvalsoppervlak en de kandidaat-misconfiguraties in kaart te brengen.
Identiteits- en rechtenanalyse
Elke rol, policy en vertrouwensrelatie wordt geanalyseerd op escalatiepaden en laterale beweging tussen accounts.
Exploitatie en ketenvorming
Kandidaat-bevindingen worden uitgebuit en gekoppeld vanaf de afgesproken startpositie richting data, control plane en hybride koppelingen.
Workload- en pijplijntesten
Containers, serverless en CI/CD-pijplijnen worden als onderdeel van hetzelfde pad getest, niet als losse regels.
Rapport, debrief en hertest
Aanvalspadverhaal, bevindingen gekoppeld aan benchmarks en kaders, een debrief met uw platformteam en een hertest na de fixes.
Hoe Wij Werken
Handmatige exploitatie door OSCP-gecertificeerde testers met cloud-native tooling voor inventaris en dekking. Wij volgen het testbeleid van de aanbieders, spreken rules of engagement af voordat er één aanroep wordt gedaan, escaleren kritieke bevindingen dezelfde dag en reproduceren elke bevinding met bewijs. Bevindingen worden gekoppeld aan CIS-benchmarks en aan het compliancekader dat u noemt, en uitgelegd in de termen die uw platformengineers gebruiken.
Wat U Ontvangt
Veelgestelde vragen over cloud pentesten
De vragen die platform- en securityverantwoordelijken ons het vaakst stellen voordat ze een cloudonderzoek uitzetten, eerlijk beantwoord.
Wat is een cloud pentest?
Een cloud pentest is een handmatig beveiligingsonderzoek van uw cloudomgeving in AWS, Azure of Google Cloud: de identiteits- en toegangslaag (IAM), de netwerkblootstelling, de opslag- en databaserechten, de workloads (VM's, containers, serverless) en de koppelingen met uw on-premises omgeving en CI/CD-pijplijnen. Wij starten vaak vanuit één gecompromitteerde credential of een rol met beperkte rechten en laten zien hoe ver een aanvaller daarmee komt. De meeste cloudincidenten zijn geen zero-days maar misconfiguraties en te ruime rechten, en die vindt u alleen door ze te proberen.
Wat is het verschil met een cloudconfiguratiereview of CSPM?
Een configuratiereview of een CSPM-tool vergelijkt instellingen met een benchmark (CIS, de aanbevelingen van de cloudaanbieder) en levert een lijst afwijkingen. Een pentest valideert welke afwijkingen daadwerkelijk uitbuitbaar zijn en koppelt ze: een leesbare S3-bucket met credentials, een rol die mag assumeren, een Lambda die secrets logt. Wij doen beide in één opdracht: de review voor dekking, de exploitatie voor impact en prioriteit.
Mogen wij onze cloudomgeving laten pentesten van de aanbieder?
Ja. AWS, Azure en Google Cloud staan penetratietesten op uw eigen resources toe zonder voorafgaande toestemming voor de gangbare testvormen, met uitsluiting van denial-of-service en van de gedeelde infrastructuur van de aanbieder. Wij houden ons aan het beleid van elke aanbieder en leggen vooraf vast wat wel en niet in scope is.
Testen jullie ook Kubernetes, containers en serverless?
Ja. Clusterconfiguratie en RBAC, pod security, secrets-beheer, image-kwetsbaarheden, de registry, en bij serverless de functierechten, triggers en omgevingsvariabelen. Ook de CI/CD-pijplijn die naar de cloud deployt nemen wij mee waar in scope, omdat een gecompromitteerde pijplijn vaak de kortste route naar productie is.
Hoe lang duurt een cloud pentest?
Eén account of subscription van gemiddelde omvang vraagt doorgaans twee tot vijf testdagen; multi-account landing zones, Kubernetes-platformen en hybride omgevingen meer. Tijdens de scoping leggen wij het aantal dagen schriftelijk vast, inclusief de hertest.
Sluit de test aan op ISO 27001, SOC 2, DORA en NIS2?
Ja. ISO 27001 A.8.8 en A.5.23 (cloud services), de SOC 2-criteria CC6 en CC7, DORA artikel 24 en 25 voor systemen achter kritieke functies en de NIS2-eis om maatregelen te toetsen worden alle gediend door een cloud pentest met een rapport dat per bevinding aan het kader is gekoppeld.
Wat kost een cloud pentest?
Elke test wordt op scope geoffreerd; er is geen vaste prijslijst. De factoren zijn het aantal accounts of subscriptions, de gebruikte diensten, de complexiteit van IAM en netwerk, de testpositie (extern, met credential, met rol) en of een hertest is inbegrepen. Na een scopinggesprek ontvangt u binnen enkele werkdagen een schriftelijk voorstel met het aantal dagen en de lead tester bij naam.
Gerelateerde diensten en gidsen
Klaar om uw cloudomgeving te testen?
Gecertificeerde testers bij naam, een schriftelijke scope per account en een aanvalspad waar uw platformteam mee aan de slag kan.