Skip to content

クラウド侵入テスト

AWS、Azure、GCP環境における、アイデンティティや設定ミスに起因する攻撃経路を明らかにします。

熟練者による手動テスト
経営層向けレポート
修正ガイダンス
再テスト&証明
ファームウェア解析
ハードウェアテスト
クラウド侵入テスト

概要

クラウド侵入テストは、過剰な権限を持つIAM、露出したストレージ、メタデータの悪用、クラウドネイティブサービス間の権限昇格など、従来の侵入テストでは見逃される設定ミスやアイデンティティに基づく攻撃経路についてクラウド環境を評価します。CIS Benchmarksに照らした設定レビューと、実地でのエクスプロイトを組み合わせます。AWS、Azure、Google Cloudにわたる模擬攻撃を通じてクラウド環境を評価します。テストは責任共有モデルを反映し、顧客が保護すべきクラウドの設定ミスとアイデンティティの弱点に焦点を当てます。

方法論&標準

CIS Benchmarks(AWS/Azure/GCP)、プロバイダーのテストポリシー、MITRE ATT&CK for Cloudを、PTESおよびNIST SP 800-115の枠組みの中で活用します。各実施は攻撃対象領域のレビュー、設定の評価、アクセス制御の検証、ならびに復旧とレジリエンスの考慮事項を網羅します。

含まれる内容

外部クラウド攻撃対象領域の偵察(公開バケット、露出したコンソール/API)
IAMと信頼関係の分析
CIS Benchmarksに照らした設定の監査
権限昇格、メタデータへのSSRF、横展開のエクスプロイト
クラウド攻撃対象領域の発見
IAMと権限のレビュー
クラウド設定の評価
設定ミスと権限昇格の分析

提供される成果物

悪用された攻撃経路を伴う、CISにマッピングされた設定ミスの結果
概念実証を伴うIAM権限昇格のチェーン
プロバイダー固有の修正、再テスト、証明
経営層向けレポート、優先順位付けされた修正ロードマップ、再テスト支援
OWASP準拠経営層向けレポート修正ガイダンス再テストを含む証明書スキャナーのダンプなし

よくある質問

ユーザーが操作するほとんどのリソースについて、各プロバイダーは現在、事前承認なしのテストを許可していますが、一部のマネージドサービスはなお通知を必要とします。当社はスコープ策定時にプロバイダーのポリシーを確認し、その範囲内で実施します。

いいえ。ポスチャツールは設定ミスを指摘しますが、当社はそれらを悪用し、過剰な権限を持つロールや露出した認証情報を、実際の権限昇格とデータアクセスへと連鎖させます。

はい。組み合わせた実施では、アプリ層の足がかりがクラウドのIAMを通じてどのように昇格していくかをマッピングします。これは実際の侵害が展開する仕方そのものです。

一般的な問題には、安全でないAPI、過剰な権限、サーバーの設定ミス、脆弱な認証情報、古いソフトウェアが含まれます。

今すぐセキュリティ専門家にご相談ください

ペネトレーションテスト、監査、24/7監視など、当社のチームは英国・米国・EU・インドで対応可能です。