Rýchle overenie bezpečnosti: Bezpečnostné posúdenie cloudu

Posúdenie cloudovej konfigurácie, správy identít a rizík expozície

 
01

Posúdenie pokrýva bezpečnostne relevantné cloudové prvky

  • Cloudové účty/subskripcie a ich štruktúra
  • Správa identít a prístupov — používatelia, roly, servisné identity
  • Verejne dostupné body — služby, úložiská, endpointy
  • Sieťová konfigurácia a konektivita — VPC/VNet, peering, brány
 
02

Testovanie správania cloudových konfigurácií v realistických scenároch hrozieb

  • Revízia IAM politík z pohľadu nadmerných oprávnení a nesprávne nastavenej dôvery
  • Identifikácia neúmyselného verejného prístupu a ciest k expozícii dát
  • Hodnotenie účinnosti sieťových opatrení a segmentácie
  • Simulácia eskalácie privilégií a prístupových ciest naprieč službami
  • Mapovanie na MITRE ATT&CK cloud techniky pre kontext protivníka

Postup podľa odporúčaní cloudových poskytovateľov, napríklad AWS Well-Architected, Azure Security Benchmark a podľa potreby NIST SP 800-53

 
03

Dôraz na nesprávne konfigurácie s reálnym bezpečnostným dopadom

  • Nadmerné oprávnenia identít a mechanizmy preberania rolí
  • Verejne vystavené alebo slabo chránené zdroje
  • Reťazené prístupové cesty umožňujúce eskaláciu privilégií alebo laterálny pohyb
  • Medzery vo viditeľnosti, logovaní alebo vynucovaní opatrení

Všetky zistenia sú podložené jasnými dôkazmi a praktickým opisom dopadu

 
04

Poskytuje vstupy pre

  • Overovanie implementácie cloudových bezpečnostných opatrení podľa ISO/IEC 27001, cloudovo špecifických opatrení podľa ISO/IEC 27017 a ochrany osobných údajov v cloudových prostrediach podľa ISO/IEC 27018
  • NIST CSF a NIST SP 800-53 pre cloudovo relevantné bezpečnostné opatrenia
  • CIS Benchmarks pre konfiguračné baseline AWS, Azure a GCP
  • Regulačné rámce DORA a NIS2 pre riadenie cloudových rizík