Pentest Cloud (Cloud Penetration Testing)
cloudDéfinition
Test d'intrusion spécifiquement adapté aux environnements cloud (AWS, Azure, GCP) ciblant les misconfigurations IAM, l'exposition de services, les secrets et les chemins d'escalade de privilèges cloud-native.
Surface d'attaque cloud
- IAM : rôles trop permissifs, policies dangereuses, cross-account trust
- Storage : buckets S3/blobs publics, permissions ACL
- Compute : SSRF vers IMDS (metadata service), credentials dans user-data
- Réseau : security groups ouverts, VPC peering non contrôlé
- Secrets : clés API dans le code, variables d'environnement Lambda
Outils spécialisés
- Pacu : framework d'exploitation AWS
- ScoutSuite : audit multi-cloud
- Prowler : checks de sécurité AWS/Azure/GCP
- CloudFox : énumération des chemins d'attaque
Spécificités
Le pentest cloud nécessite l'autorisation du fournisseur (AWS: notification requise, Azure: pas de notification, GCP: cas par cas). Scope bien défini obligatoire.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis