Testobjekt Cloud

    Cloud-Pentest

    Cloud-Pentest für Auftraggeber: Identitäten, Berechtigungen, exponierte Ressourcen und Plattformregeln für AWS, Azure oder Google Cloud abgrenzen.

    Redaktionell geprüft: 25. August 2026 8 Min. Lesezeit

    Typischer Prüffokus

    Was bei diesem Testobjekt untersucht wird

    01

    Identitäten

    Benutzer, Rollen, Workload-Identitäten, Schlüssel und Möglichkeiten zur Rechteausweitung.

    02

    Ressourcen

    Öffentlich erreichbare Dienste, Speicher, Geheimnisse und Verwaltungsoberflächen.

    03

    Kontrollpfade

    Beziehungen zwischen Accounts, Projekten, Subscriptions, Netzwerken und Automatisierung.

    Was in den Scope gehört

    • Provider, Accounts und Projekte
    • Subscriptions oder Organisationsstruktur
    • IAM-Rollen und Testidentitäten
    • Netze und exponierte Ressourcen
    • Container- und Serverless-Dienste
    • SaaS- und Drittanbietergrenzen

    Was Auftraggeber vorbereiten

    • Provider-Testregeln kontrollieren
    • Read-only- und Testrollen bereitstellen
    • Logging und Kostenalarme aktivieren
    • Produktive Daten kennzeichnen
    • Notfallkontakt und Sperrweg
    • Erlaubte Ressourcenänderungen festlegen

    Wichtige Abgrenzung

    Was nicht automatisch mitgeprüft wird

    Cloud-Pentest kann Konfiguration, Identitäten und ausgewählte Workloads umfassen. Eine pauschale Prüfung der gesamten Cloud ist ohne konkrete Accounts, Dienste und Angriffsziele nicht belastbar.