Passer au contenu

Accueil Expertise / Test d'intrusion

PEN / PEN-07

Tests d'intrusion du cloud et de la gestion des identités et des accès (IAM)

Tests contrôlés de scénarios d'abus dans un environnement cloud, au-delà de la simple révision de configuration.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

CTO ou propriétaire du cloud ; stockage sensible, multiples comptes cloud ou identités de service très privilégiées.

EN UN COUP D'ŒIL

Famille
Test d'intrusion

Engagement
Test

Référence
PEN-07

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Compteurs autorisés et services
  • Les chemins privilégiés
  • stockage et accès confidentiel avec un contrôle strict des coûts et des données

Livrables

  • Scénarios valider
  • permissions et dépendances affectées
  • IAM et recommandations d’architecture

Preuve de réception

Les scénarios observés restent dans le cadre de l’autorisation accordée ; les coûts, les preuves et le nettoyage sont enregistrés.

LIVRAISON

Comment le travail est structuré.

Approche

Obtenir l'autorisation et les règles d'engagement ; préparer les comptes et les sauvegardes ; effectuer des tests contrôlés ; faire le point, nettoyer et organiser de nouveaux tests.

Prérequis et responsabilités

Client : autorisation écrite, propriété des actifs, permission de tiers, arrêt des contacts et périmètre. Fournisseur : tests délimités, preuves minimales et notification des constatations critiques.

Facteurs de portée

Applications, rôles, API, réseaux, complexité métier, accès fournis, profondeur et fenêtres autorisées. Boîte noire/grise/blanche et les tests de resoumission affectent l'effort ; prix après cadrage.

Questions à clarifier

Quels comptes et régions ? Que permet le fournisseur ? Quels budgets et services sont exclus ?

LIMITES IMPORTANTES

Les règles de test appliquées par le fournisseur s’appliquent en sus de l’autorisation du client ; un audit du cloud ne comprend pas automatiquement ces tests.

Pas de déni de service, de destruction, d'exfiltration réelle ou d'ingénierie sociale sans autorisation explicite. Les tiers ne sont pas testés uniquement à la demande d'un client. Le périmètre non testé reste non évalué.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une application SaaS sur AWS dispose d’un accès aux ressources de stockage trop généralisé. Problème : tester l’accès en utilisant des objets synthétiques. Objectif : réduire les autorisations pour les ressources requises et vérifier les tests de régression de l’application.

Scénario 02

Une entreprise multicloud partage une identité de déploiement entre les tests et la production. Projet : évaluer les limites. Objectif : séparer les comptes et les secrets, et interdire les actions non autorisées.

Contexte technologique et de référence

Cloud IAM, stockage d’objets et services inclus dans le cadre de l’offre ; documentation du fournisseur.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.