Typischer Prüffokus
Was bei diesem Testobjekt untersucht wird
01
Identitäten
Benutzer, Rollen, Workload-Identitäten, Schlüssel und Möglichkeiten zur Rechteausweitung.
02
Ressourcen
Öffentlich erreichbare Dienste, Speicher, Geheimnisse und Verwaltungsoberflächen.
03
Kontrollpfade
Beziehungen zwischen Accounts, Projekten, Subscriptions, Netzwerken und Automatisierung.
Was in den Scope gehört
- Provider, Accounts und Projekte
- Subscriptions oder Organisationsstruktur
- IAM-Rollen und Testidentitäten
- Netze und exponierte Ressourcen
- Container- und Serverless-Dienste
- SaaS- und Drittanbietergrenzen
Was Auftraggeber vorbereiten
- Provider-Testregeln kontrollieren
- Read-only- und Testrollen bereitstellen
- Logging und Kostenalarme aktivieren
- Produktive Daten kennzeichnen
- Notfallkontakt und Sperrweg
- Erlaubte Ressourcenänderungen festlegen
Wichtige Abgrenzung
Was nicht automatisch mitgeprüft wird
Cloud-Pentest kann Konfiguration, Identitäten und ausgewählte Workloads umfassen. Eine pauschale Prüfung der gesamten Cloud ist ohne konkrete Accounts, Dienste und Angriffsziele nicht belastbar.
Methodische Referenz
Cloud Security Alliance: Cloud Controls Matrix