Identitäts- und Zugriffsmanagement (IAM)
- Zu weitreichende Rollen, Richtlinien und Vertrauensbeziehungen
- Pfade zur Privilegieneskalation und Rollenannahme
- Schwache MFA, exponierte Access Keys und Secrets
- Prüfung des Prinzips der geringsten Rechte und der Aufgabentrennung
Speicher- und Datensicherheit
- S3, Azure Blob und GCS Exposition und ACL-Überprüfung
- Überprüfung der Encryption-at-rest und Key-Management
- Exponierte Datenbanken und Backups
- Leckage sensibler Daten über Dienste hinweg
Compute, Serverless & Container
- VM-, EC2- und Azure-VM-Konfiguration sowie SSH/RDP-Exposition
- Missbrauch serverloser Dienste (Lambda, Azure/GCP Functions)
- Container- und Kubernetes/ECS-Sicherheit
- Tests von Cloud-native-Anwendungen, APIs und Microservices
Netzwerk, Erreichbarkeit & Standards
- Sicherheitsgruppen, Netzwerktrennung und öffentliche Erreichbarkeit
- Offene Ports und Routing-Fehlkonfigurationen
- Lateral-Movement- und Pivot-Tests
- Übereinstimmung mit CIS-Benchmarks, PCI DSS und SANS Top 25