コンテンツへスキップ

ホーム 専門知識 / ペネトレーションテスト

PEN / PEN-07

クラウドおよびIAMペネトレーションテスト

クラウド環境における悪用シナリオの制御されたテスト(構成レビューのみにとどまらない)。.

役立つとき

的確な回答
定義されたニーズに対して.

CTOまたはクラウドオーナー:機密データストレージ、複数のクラウドアカウント、または高度に権限のあるサービスID。.

一目でわかる

家族
ペネトレーションテスト

エンゲージメント
テスト

参考
PEN-07

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • 承認されたアカウントとサービス
  • 特権パス
  • コストとデータの厳格な管理によるストレージと秘密アクセス

成果物

  • 検証済みのシナリオ
  • 影響を受ける権限と依存関係
  • IAM とアーキテクチャに関する推奨事項

検収証拠

観察されたシナリオは許可されたテナントの範囲内にとどまり、コスト、証拠、および清掃作業の記録が実施されます。.

配達

仕事の進め方.

アプローチ

承認と交戦規定を得て、アカウントとバックアップを準備し、管理されたテストを実施し、デリーフ(報告・検討)、クリーンアップを行い、再テストを手配する。.

前提条件と責任

顧客:書面による承認、資産の所有権、第三者の許可、接触の停止、およびスコープ。プロバイダー:限定されたテスト、最小限の証拠、および重大な発見の通知。.

スコープ要因

アプリケーション、ロール、API、ネットワーク、ビジネスの複雑性、提供されるアクセス、テストの深度、承認された実施時間。ブラック・グレー・ホワイトボックスおよび再テストは工数に影響し、価格はスコーピング後に決定します。.

確認のための質問

どのアカウントと地域が対象ですか?プロバイダーはどのような許可をしていますか?どの予算やサービスは除外されていますか?

重要な境界線

プロバイダーのテスト規則は、顧客の承認に加えて適用されます。クラウドレビューにはこれらのテストが自動的に組み込まれていません。.

明示的な許可なしに、サービス妨害、破壊、実際の情報流出、またはソーシャルエンジニアリングを行ってはならない。第三者は、顧客の依頼のみに基づいてテストされるわけではない。テストされていない範囲は未評価のままとなる。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

AWS 上の SaaS アプリケーションには、過度に広範なストレージアクセス権限が設定されています。 プロジェクト:合成オブジェクトを使用したアクセステストを実施します。目標成果:必須リソースへのアクセス権限を削減し、アプリケーションの回帰テストを確認します。.

シナリオ 02

マルチクラウド企業はテスト環境と実稼働環境で一貫したデプロイメントアイデンティティを共有します。 プロジェクト:境界の評価。目標成果:アカウントの分離と秘密情報の循環停止;承認範囲外の行動は引き続き禁止されます。.

技術と参照コンテキスト

Cloud IAM、オブジェクトストレージ、対象サービス;サービスプロバイダーのドキュメント。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.