Cloud security audit

Аудит безопасности AWS, Azure и GCP

Проверяем идентичность, конфигурацию, данные, сеть и журналирование с учётом вашей архитектуры и модели угроз.

Сочетаем анализ control plane, выборочную ручную проверку и моделирование путей к критичным данным и привилегиям.

↓Как мы работаем
Тестирование только в согласованном контуре и по письменному разрешению
01AWS / Azure / GCP
02IAM и пути привилегий
03Read-only по умолчанию

01 / Покрытие

Что мы проверяем

Фиксируем границы и критичные сценарии до старта, чтобы работа отвечала вашим бизнес-рискам.

01

Идентичность и IAM

Роли, политики, федерация, сервисные учётные записи, ключи и эскалация привилегий.

02

Данные и секреты

Хранилища, базы, KMS, секреты, резервные копии и публичная экспозиция.

03

Сеть и compute

VPC/VNet, security groups, публичные endpoints, виртуальные машины и serverless.

04

Наблюдение и платформы

Audit logs, alerting, Kubernetes, CI/CD-интеграции и реагирование.

02 / Методика

Проверка, которую можно защищать перед командой и аудиторами

Сочетаем ручное исследование, инструменты и контроль доказательств. Каждый вывод проходит проверку специалистом.

  1. 01

    Понимаем архитектуру

    Связываем аккаунты, подписки, проекты, владельцев данных и границы ответственности.

  2. 02

    Собираем конфигурацию

    Используем минимальные read-only права и документируем источники и ограничения.

  3. 03

    Анализируем пути риска

    Ищем не только отдельные misconfiguration, но и комбинации IAM, сети и данных.

  4. 04

    Приоритизируем изменения

    Учитываем влияние, сложность исправления и compensating controls, затем проверяем критичные меры.

03 / Результат

Материалы для решений и исправления

Отчёт объясняет риск руководству и даёт инженерам воспроизводимые шаги без лишнего шума.

Входит в проект04

PENTEST.RED / CLOUD / 05

01

Карта облачных рисков

Пути от доступной идентичности или ресурса к данным и привилегиям.

02

Реестр находок

Доказательства, затронутые ресурсы, влияние и конкретная рекомендация.

03

План remediation

Быстрые исправления, системные задачи и приоритеты по владельцам.

04

Разбор архитектуры

Сессия с cloud/platform/security-командами и проверка критичных исправлений.

04 / FAQ

Частые вопросы

sales@pentest.red
Какие права нужны для аудита?

Обычно достаточно специально созданных read-only ролей. Дополнительные разрешения согласуем только для конкретной проверки.

Это то же самое, что CSPM-сканирование?

Нет. CSPM полезен для широты, а аудит добавляет контекст архитектуры, ручную валидацию и анализ цепочек из нескольких настроек.

Проверяете ли Kubernetes?

Да, если он входит в контур. Проверяем control plane, RBAC, workload-настройки, secrets, сеть и связь с облачной идентичностью.

Можно проверить несколько облаков?

Да. Для multi-cloud среды отдельно фиксируем границы каждого провайдера и межоблачные доверительные связи.

Следующий шаг

Получите план и оценку проекта

Расскажите о системе, сроках и цели проверки. Мы уточним контур и предложим подходящий формат без обязательств.

PENTEST.RED

Начнём с вашего периметра.

Оставьте контакты — обсудим задачи и покажем платформу.

Используем эти данные, чтобы связаться с вами по заявке.