Cloud Pen Testing
cloudDéfinition
Le Cloud Pen Testing (test de pénétration cloud) est l'évaluation de sécurité offensive d'environnements cloud visant à identifier les vulnérabilités exploitables par un attaquant. Il couvre l'infrastructure cloud (comptes AWS, Azure, GCP), les services cloud configurés, les APIs exposées, les workloads (EC2, AKS, GKE), et les identités (IAM, Entra ID). Il diffère des pen tests traditionnels par la nécessité d'obtenir l'autorisation du cloud provider et par les techniques spécifiques à l'écosystème cloud. Les principaux cloud providers ont des politiques de pen testing spécifiques. AWS autorise les tests de pénétration sur ses services sans autorisation préalable pour la majorité des tests, mais interdit les tests DoS, le port scanning massif, et les tests sur l'infrastructure mutualisée. Azure et GCP ont des politiques similaires avec des formulaires de notification optionnels pour les tests importants. Il est impératif de lire et respecter ces politiques pour éviter des désactivations de compte. Les techniques spécifiques au cloud pen testing incluent : l'énumération IAM (identification des permissions disponibles via --query et describe-*, pivot through assume-role), la recherche de misconfiguration (buckets S3 publics, ports ouverts sur Security Groups, secrets dans les variables Lambda), le mouvement latéral cross-account (exploitation des trust relationships entre comptes AWS), l'exfiltration via les services cloud (SQS, SNS, S3 pre-signed URLs pour sortir des données), et les attaques sur les métadonnées (SSRF vers IMDS pour vol de credentials IAM). Les outils de cloud pen testing incluent Pacu (framework d'exploitation AWS, similaire à Metasploit pour AWS), ROADTools (énumération Azure AD), gcp_enum et GCPBucketBrute (énumération GCP), Prowler (audit de configuration), et CloudSploit (détection de misconfiguration). ScoutSuite fournit une vue de la posture de sécurité pour aider à prioriser les tests. La méthodologie d'un cloud pen test suit généralement les phases : reconnaissance externe (découverte des actifs cloud exposés, sub-domains, IPs), énumération des services cloud (APIs exposées, buckets publics, endpoints non authentifiés), exploitation des misconfiguration (mauvais Security Groups, credentials exposés), escalade de privilèges IAM (ChainJack, privilege escalation paths), mouvement latéral (cross-account pivoting), et impact (accès aux données, déploiement de ressources).
Pacu : framework d'exploitation AWS
Pacu (Rhino Security Labs) est le framework de pen testing AWS de référence. Installation : git clone https://github.com/RhinoSecurityLabs/pacu && pip install -r requirements.txt. Importez vos credentials AWS compromis : run iam__bruteforce_permissions pour identifier les permissions disponibles. Utilisez iam__privesc_scan pour identifier les chemins d'escalade de privilege disponibles. run s3__bucket_finder pour découvrir les buckets du compte. Pacu documente chaque action dans ses logs pour le rapport final.
Énumération et escalade IAM
L'énumération des permissions IAM est la phase la plus critique d'un cloud pen test. Sans connaître les permissions disponibles, difficile d'identifier les chemins d'exploitation. Techniques : aws iam list-attached-user-policies, aws iam list-role-policies sur les rôles assumables, et utilisation de enumerate-iam.py (Andres Riancho) pour tester en masse toutes les permissions disponibles. Les chemins d'escalade IAM courants incluent : iam:CreatePolicyVersion (créer une nouvelle version admin d'une policy), iam:PassRole + ec2:RunInstances (attacher un rôle admin à une EC2 et en prendre le contrôle).
Reporting et remédiation
Un rapport de cloud pen test inclut : executive summary (risque business), findings avec CVSS scores adaptés au cloud, preuves techniques (screenshots, commandes exécutées), impact démontré (données accédées, services compromis), et recommandations de remédiation priorisées. Pour chaque finding critique, incluez les contrôles preventifs (policies IAM, SCPs), detectifs (CloudTrail alertes, Config rules), et correctifs (rotation de credentials, isolation du compte compromis).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h