Cloud security audit

AWS、Azure 与 GCP 安全评估

结合您的架构与威胁模型,评估身份、配置、数据、网络和日志。

结合控制平面分析、人工验证与攻击路径建模,分析敏感数据和高权限风险。

↓了解测试方法
测试仅限双方约定范围,并须获得书面授权
01AWS / Azure / GCP
02IAM 与提权路径
03默认只读访问

01 / 测试范围

我们测试什么

测试前确认边界与关键业务流程,使评估结果对应实际业务风险。

01

身份与 IAM

角色、策略、联合身份、服务身份、密钥与权限提升。

02

数据与密钥

对象存储、数据库、KMS、密钥、备份与公网暴露。

03

网络与计算

VPC/VNet、安全组、公网端点、虚拟机与 Serverless。

04

可见性与平台

审计日志、告警、Kubernetes、CI/CD 集成与响应能力。

02 / 测试方法

经得起工程团队与审计方核验的评估

结合人工分析、专业工具与证据控制,每项报告发现均由安全专家复核。

  1. 01

    理解架构

    梳理账户、订阅、项目、数据负责人及共同责任边界。

  2. 02

    采集配置

    使用专门创建的最小权限只读角色,并记录数据来源和限制。

  3. 03

    分析风险路径

    分析 IAM、网络与数据控制组合形成的风险,而非只看单项错误配置。

  4. 04

    确定改进优先级

    综合影响、修复成本和补偿控制,并验证关键修复。

03 / 交付成果

面向决策与修复的材料

报告帮助管理层理解风险,也为工程团队提供可复现步骤,避免扫描器噪声。

项目包含04

PENTEST.RED / CLOUD / 05

01

云风险地图

呈现从可访问身份或资源到数据与高权限的路径。

02

发现清单

包含证据、受影响资源、影响与具体修复建议。

03

修复计划

区分快速修复与系统性任务,并建议优先级和负责人。

04

架构讲解

与云、平台和安全团队讲解结果,并验证关键修复。

04 / 常见问题

常见问题

sales@pentest.red
审计需要什么权限?

通常使用专门创建的只读角色即可。额外权限只会用于已约定的具体验证。

这与 CSPM 扫描相同吗?

不同。CSPM 提供广度;审计加入架构背景、人工验证及跨多个控制的攻击链分析。

是否评估 Kubernetes?

在范围内时会评估,包括控制平面、RBAC、工作负载设置、密钥、网络及云身份集成。

可以评估多个云平台吗?

可以。对于多云环境,我们会分别明确各提供商边界,并评估平台之间的信任关系。

下一步

获取评估范围与项目方案

告诉我们系统情况、时间安排和测试目标。我们会协助明确范围并建议合适的项目形式,无需承担后续义务。

PENTEST.RED

从您的攻击面开始。

留下联系方式,我们将讨论您的需求并演示平台。

这些信息仅用于就本次申请与您联系。