Pentest Cloud (Cloud Penetration Testing)
cloudDéfinition
Le Pentest Cloud, ou Cloud Penetration Testing, est un test d'intrusion spécifiquement adapté aux environnements AWS, Azure et GCP, qui diffère substantiellement d'un pentest infrastructure ou applicatif classique par ses cibles et sa méthodologie. L'audit des configurations IAM occupe une place centrale : politiques trop permissives, rôles avec des permissions de type wildcard, relations de confiance entre comptes mal maîtrisées, ou chemins d'escalade de privilèges combinant plusieurs permissions individuellement anodines mais dangereuses une fois enchaînées, une classe de vulnérabilité que des outils dédiés comme PMapper ou Cloudsplaining permettent de cartographier automatiquement. L'exposition de services constitue un second axe majeur : buckets de stockage accessibles publiquement, bases de données ou interfaces d'administration exposées sans restriction réseau, API Gateway mal sécurisées. La recherche de secrets exposés, dans les métadonnées d'instances, les variables d'environnement de fonctions serverless ou les images de conteneurs, complète le périmètre, de même que l'exploitation de services de métadonnées d'instance (IMDS) permettant parfois une escalade vers le rôle IAM de la machine elle-même. Contrairement à un pentest réseau traditionnel, chaque fournisseur cloud impose des règles d'engagement précises encadrant les tests autorisés, certains scénarios comme le déni de service restant généralement proscrits sans accord préalable explicite du provider.
Surface d'attaque cloud
- IAM : rôles trop permissifs, policies dangereuses, cross-account trust
- Storage : buckets S3/blobs publics, permissions ACL
- Compute : SSRF vers IMDS (metadata service), credentials dans user-data
- Réseau : security groups ouverts, VPC peering non contrôlé
- Secrets : clés API dans le code, variables d'environnement Lambda
Outils spécialisés
- Pacu : framework d'exploitation AWS
- ScoutSuite : audit multi-cloud
- Prowler : checks de sécurité AWS/Azure/GCP
- CloudFox : énumération des chemins d'attaque
Spécificités
Le pentest cloud nécessite l'autorisation du fournisseur (AWS: notification requise, Azure: pas de notification, GCP: cas par cas). Scope bien défini obligatoire.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h