SVC—06 · מבדק

מבדק חדירות ענן

סקירת תצורה שמותאמת לכללי ספק הענן לצד ניסיונות ניצול מורשים. כללי ההתקשרות מפרידים ביניהם במפורש.

הגדרת היקף הבדיקה
NIST SP 800-115PTESMITRE ATT&CK 19.1Provider testing policies

היקף הבדיקה

מה כלול בבדיקה

חשבונות, מנויים, פרויקטים, אזורים ושירותים
נתיבי IAM, עומסי עבודה, אחסון, סודות ואשכולות Kubernetes
CI/CD, אינטגרציות SaaS וגבולות היברידיים

מצבי גישה

רמת הגישה נקבעת בתהליך האפיון

סקירת תצורה
ניצול עם גישה חלקית
בהנחת פריצה

תוצרי הבדיקה

תוצרים ברורים שניתנים לאימות.

תוצר

ניתוח נתיבי הרשאה ואמון

תיעוד נפרד לליקויי תצורה ולניסיונות ניצול

תכנית תיקון שמתחשבת במגבלות ספק הענן

גורם שמשפיע על ההיקף

חשבונות, שירותים ואזורים

מורכבות IAM ו‑Kubernetes

חיבורים לסביבות מקומיות ומגבלות הספק

מגבלה מפורשת

הבדיקה חייבת לעמוד במדיניות ההרשאה של כל ספק

נכסים שבבעלות הלקוח ונכסים של צד שלישי מסומנים בנפרד

בדיקה נקודתית

דיוק מתחיל בהגדרה ברורה של הגבולות.

מבדק חדירות מספק ראיות לגבי נכסים, גרסאות, רמת גישה ונקודת זמן מוגדרים. הוא אינו מבטיח שאין חולשות, אינו מחליף ניהול חולשות פנימי ואינו מהווה הסמכת ציות.

המתודולוגיה ומגבלות הבדיקה

השלב הבא

מגדירים את ההיקף לפני שמדברים על מחיר.

יצירת טיוטת היקף