Cloud security audit
Аудит безопасности AWS, Azure и GCP
Проверяем идентичность, конфигурацию, данные, сеть и журналирование с учётом вашей архитектуры и модели угроз.
Сочетаем анализ control plane, выборочную ручную проверку и моделирование путей к критичным данным и привилегиям.
01 / Покрытие
Что мы проверяем
Фиксируем границы и критичные сценарии до старта, чтобы работа отвечала вашим бизнес-рискам.
Идентичность и IAM
Роли, политики, федерация, сервисные учётные записи, ключи и эскалация привилегий.
Данные и секреты
Хранилища, базы, KMS, секреты, резервные копии и публичная экспозиция.
Сеть и compute
VPC/VNet, security groups, публичные endpoints, виртуальные машины и serverless.
Наблюдение и платформы
Audit logs, alerting, Kubernetes, CI/CD-интеграции и реагирование.
02 / Методика
Проверка, которую можно защищать перед командой и аудиторами
Сочетаем ручное исследование, инструменты и контроль доказательств. Каждый вывод проходит проверку специалистом.
- 01
Понимаем архитектуру
Связываем аккаунты, подписки, проекты, владельцев данных и границы ответственности.
- 02
Собираем конфигурацию
Используем минимальные read-only права и документируем источники и ограничения.
- 03
Анализируем пути риска
Ищем не только отдельные misconfiguration, но и комбинации IAM, сети и данных.
- 04
Приоритизируем изменения
Учитываем влияние, сложность исправления и compensating controls, затем проверяем критичные меры.
03 / Результат
Материалы для решений и исправления
Отчёт объясняет риск руководству и даёт инженерам воспроизводимые шаги без лишнего шума.
PENTEST.RED / CLOUD / 05
Карта облачных рисков
Пути от доступной идентичности или ресурса к данным и привилегиям.
Реестр находок
Доказательства, затронутые ресурсы, влияние и конкретная рекомендация.
План remediation
Быстрые исправления, системные задачи и приоритеты по владельцам.
Разбор архитектуры
Сессия с cloud/platform/security-командами и проверка критичных исправлений.
Какие права нужны для аудита?
Обычно достаточно специально созданных read-only ролей. Дополнительные разрешения согласуем только для конкретной проверки.
Это то же самое, что CSPM-сканирование?
Нет. CSPM полезен для широты, а аудит добавляет контекст архитектуры, ручную валидацию и анализ цепочек из нескольких настроек.
Проверяете ли Kubernetes?
Да, если он входит в контур. Проверяем control plane, RBAC, workload-настройки, secrets, сеть и связь с облачной идентичностью.
Можно проверить несколько облаков?
Да. Для multi-cloud среды отдельно фиксируем границы каждого провайдера и межоблачные доверительные связи.
Следующий шаг
Получите план и оценку проекта
Расскажите о системе, сроках и цели проверки. Мы уточним контур и предложим подходящий формат без обязательств.