Gestion des identités et des accès (IAM)
- Rôles, politiques et relations de confiance trop permissifs
- Voies d'escalade de privilèges et d'assumption de rôle
- MFA faible, clés d’accès et secrets exposés
- Examen du principe du privilège minimal et de la séparation des tâches
Sécurité du stockage et des données
- Review de l'exposition S3, Azure Blob et GCS et des ACL
- Audit du chiffrement au repos et de la gestion des clés
- Bases de données et sauvegardes exposées
- Fuites de données sensibles entre les services
Compute, Serverless & Conteneurs
- Configuration des VM, EC2 et Azure VM, et exposition SSH/RDP
- Abus de Serverless (Lambda, Azure/GCP Functions)
- Sécurité des conteneurs et de Kubernetes/ECS
- Tests des applications cloud-native, des API et des microservices
Réseau, Exposition et Normes
- Groupe de sécurité, séparation réseau et exposition publique
- Ports ouverts et erreurs de configuration du routage
- Tests de mouvement latéral et de pivot
- Alignement avec les Benchmarks CIS, PCI DSS et SANS Top 25