Penetrationstest der Infrastruktur
Externe und interne Penetrationstests von Netzwerken und Active Directory: von einem exponierten Dienst oder einem einzelnen Arbeitsplatzrechner bis zur Kontrolle über die Domäne.
Infrastruktur und Cloud
Prüfung von Umgebungen in AWS, Azure, Google Cloud und Kubernetes: Identitäten, Erreichbarkeit aus dem Netz, Datenspeicher und Pfade vom ersten Zugriff bis zur vollen Kontrolle.
Infrastruktur und Cloud
In der Cloud ist der Perimeter ein Richtliniendokument. Eine Rolle, die eine andere Rolle weitergeben kann, ein Storage-Bucket, den jeder angemeldete Benutzer lesen kann, ein Metadatendienst, der aus einer Webanwendung erreichbar ist: Jedes für sich wirkt harmlos, zusammen sind sie ein Pfad aus dem Internet zu den Daten.
Wir prüfen die Konfiguration mit reinem Lesezugriff und testen dann, was sie in der Praxis bedeutet: Ausgehend von der Position eines Außenstehenden, eines kompromittierten Workloads und eines Entwicklerkontos folgen wir den Berechtigungen, um zu sehen, wie weit jeder von ihnen kommt.
01Umfang
02Vorgehen
Mit reinem Lesezugriff erfassen wir die Konfiguration und vergleichen sie mit den CIS Benchmarks und mit den Empfehlungen des Anbieters.
Berechtigungen werden als Graph modelliert. Wir suchen die Pfade, die von einer Identität mit geringen Rechten zur administrativen Kontrolle oder zu den Daten führen.
Die Pfade, auf die es ankommt, gehen wir tatsächlich ab, innerhalb der Grenzen der Testregeln, um das Theoretische vom Ausnutzbaren zu trennen.
Aus dem Inneren eines Containers oder einer Funktion testen wir, was ein kompromittierter Workload erreichen kann: Metadaten, benachbarte Dienste, die Control Plane.
03
04
05Standards
Basiskonfigurationen für Cloud-Plattformen, Kubernetes und Betriebssysteme.
Center for Internet Security
Katalog von Angreifertechniken für die Planung von Operationen und für Berichte über die Erkennungsabdeckung.
The MITRE Corporation
Planung, Testregeln und Durchführung technischer Tests.
NIST
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
06Fragen
Die großen Anbieter veröffentlichen Richtlinien, die Tests der eigenen Ressourcen ohne vorherige Zustimmung erlauben, mit einer Liste verbotener Aktionen wie Denial of Service. Wir prüfen vor dem Test die aktuelle Richtlinie Ihres Anbieters und halten uns an sie.
Für die Prüfung der Konfiguration ja. Um Angriffspfade zu validieren, brauchen wir die Identitäten mit geringen Rechten, bei denen die Pfade beginnen; sie werden für den Test angelegt und danach entfernt.
Solche Werkzeuge listen Fehlkonfigurationen einzeln auf. Selten zeigen sie, welche drei davon sich zu einem Pfad zu den Daten verbinden oder welche von zweihundert Warnungen wirklich zählt. Dafür ist diese Prüfung da.
08Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.