Cloud security audit
AWS、Azure 与 GCP 安全评估
结合您的架构与威胁模型,评估身份、配置、数据、网络和日志。
结合控制平面分析、人工验证与攻击路径建模,分析敏感数据和高权限风险。
测试仅限双方约定范围,并须获得书面授权
01AWS / Azure / GCP
02IAM 与提权路径
03默认只读访问
01 / 测试范围
我们测试什么
测试前确认边界与关键业务流程,使评估结果对应实际业务风险。
01
身份与 IAM
角色、策略、联合身份、服务身份、密钥与权限提升。
02
数据与密钥
对象存储、数据库、KMS、密钥、备份与公网暴露。
03
网络与计算
VPC/VNet、安全组、公网端点、虚拟机与 Serverless。
04
可见性与平台
审计日志、告警、Kubernetes、CI/CD 集成与响应能力。
02 / 测试方法
经得起工程团队与审计方核验的评估
结合人工分析、专业工具与证据控制,每项报告发现均由安全专家复核。
- 01
理解架构
梳理账户、订阅、项目、数据负责人及共同责任边界。
- 02
采集配置
使用专门创建的最小权限只读角色,并记录数据来源和限制。
- 03
分析风险路径
分析 IAM、网络与数据控制组合形成的风险,而非只看单项错误配置。
- 04
确定改进优先级
综合影响、修复成本和补偿控制,并验证关键修复。
03 / 交付成果
面向决策与修复的材料
报告帮助管理层理解风险,也为工程团队提供可复现步骤,避免扫描器噪声。
项目包含04
PENTEST.RED / CLOUD / 05
云风险地图
呈现从可访问身份或资源到数据与高权限的路径。
发现清单
包含证据、受影响资源、影响与具体修复建议。
修复计划
区分快速修复与系统性任务,并建议优先级和负责人。
架构讲解
与云、平台和安全团队讲解结果,并验证关键修复。
审计需要什么权限?
通常使用专门创建的只读角色即可。额外权限只会用于已约定的具体验证。
这与 CSPM 扫描相同吗?
不同。CSPM 提供广度;审计加入架构背景、人工验证及跨多个控制的攻击链分析。
是否评估 Kubernetes?
在范围内时会评估,包括控制平面、RBAC、工作负载设置、密钥、网络及云身份集成。
可以评估多个云平台吗?
可以。对于多云环境,我们会分别明确各提供商边界,并评估平台之间的信任关系。
下一步
获取评估范围与项目方案
告诉我们系统情况、时间安排和测试目标。我们会协助明确范围并建议合适的项目形式,无需承担后续义务。