Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Pentest Cloud (Cloud Penetration Testing)

cloud

Définition

Le Pentest Cloud, ou Cloud Penetration Testing, est un test d'intrusion spécifiquement adapté aux environnements AWS, Azure et GCP, qui diffère substantiellement d'un pentest infrastructure ou applicatif classique par ses cibles et sa méthodologie. L'audit des configurations IAM occupe une place centrale : politiques trop permissives, rôles avec des permissions de type wildcard, relations de confiance entre comptes mal maîtrisées, ou chemins d'escalade de privilèges combinant plusieurs permissions individuellement anodines mais dangereuses une fois enchaînées, une classe de vulnérabilité que des outils dédiés comme PMapper ou Cloudsplaining permettent de cartographier automatiquement. L'exposition de services constitue un second axe majeur : buckets de stockage accessibles publiquement, bases de données ou interfaces d'administration exposées sans restriction réseau, API Gateway mal sécurisées. La recherche de secrets exposés, dans les métadonnées d'instances, les variables d'environnement de fonctions serverless ou les images de conteneurs, complète le périmètre, de même que l'exploitation de services de métadonnées d'instance (IMDS) permettant parfois une escalade vers le rôle IAM de la machine elle-même. Contrairement à un pentest réseau traditionnel, chaque fournisseur cloud impose des règles d'engagement précises encadrant les tests autorisés, certains scénarios comme le déni de service restant généralement proscrits sans accord préalable explicite du provider.

Surface d'attaque cloud

  • IAM : rôles trop permissifs, policies dangereuses, cross-account trust
  • Storage : buckets S3/blobs publics, permissions ACL
  • Compute : SSRF vers IMDS (metadata service), credentials dans user-data
  • Réseau : security groups ouverts, VPC peering non contrôlé
  • Secrets : clés API dans le code, variables d'environnement Lambda

Outils spécialisés

  • Pacu : framework d'exploitation AWS
  • ScoutSuite : audit multi-cloud
  • Prowler : checks de sécurité AWS/Azure/GCP
  • CloudFox : énumération des chemins d'attaque

Spécificités

Le pentest cloud nécessite l'autorisation du fournisseur (AWS: notification requise, Azure: pas de notification, GCP: cas par cas). Scope bien défini obligatoire.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis