Aller au contenu principal
Pentest AWS

Pentest AWS

Test d'intrusion offensif de vos environnements AWS. Nos consultants reproduisent des chaînes d'attaque réelles (escalade de privilèges IAM, vol de credentials via IMDS, abus de rôles Lambda et EKS), uniquement dans le cadre d'un mandat signé et d'une autorisation écrite, selon une méthodologie inspirée du référentiel PASSI de l'ANSSI, de PTES et de la matrice MITRE ATT&CK Cloud.

Durée moyenne

2-4 semaines

Livrables

Rapport détaillé

Couverture

AWS · Azure · GCP

Ce que nous analysons

Une couverture complète pour identifier toutes les vulnérabilités

Escalade de privilèges IAM

Exploitation des chemins d'élévation : iam:PassRole vers un service exécutant, sts:AssumeRole inter-comptes, CreatePolicyVersion sur une politique attachée et abus de relations de confiance. Nous démontrons le passage d'un accès limité à un rôle d'administration.

SSRF & vol de credentials IMDS

Depuis une SSRF applicative sur une instance EC2, récupération des credentials temporaires via l'endpoint de métadonnées IMDSv1, puis vérification de l'application effective d'IMDSv2 et du hop limit sur l'ensemble du parc.

Exposition & exfiltration S3

Test des politiques de bucket, ACL publiques, Block Public Access, URL présignées et accès inter-comptes. Nous validons concrètement si des données sensibles peuvent être listées, lues ou exfiltrées depuis l'extérieur du périmètre.

Abus de rôles Lambda & secrets

Analyse offensive des rôles d'exécution Lambda surprivilégiés (iam:PutUserPolicy, invocation chaînée) et extraction des secrets stockés en variables d'environnement, jusqu'au rebond vers d'autres services du compte.

Kubernetes EKS offensif

Évaluation des clusters EKS : permissions RBAC excessives, API server exposé sur Internet, mappage IRSA et AssumeRoleWithWebIdentity via OIDC permettant à un pod compromis d'assumer des rôles IAM du compte.

Validation détection & réponse

Nous confrontons nos actions offensives à votre chaîne de détection : GuardDuty, journaux CloudTrail et alertes associées. Objectif : mesurer ce qui a été détecté, ce qui est passé sous les radars et les délais de réaction.

Pourquoi choisir Cyvex ?

Notre expertise et notre méthodologie éprouvée vous garantissent des résultats concrets et actionnables.

Méthodologie inspirée du référentiel PASSI de l'ANSSI, combinée à PTES et OWASP
Techniques cartographiées sur la matrice MITRE ATT&CK Cloud
Tests réalisés uniquement dans le cadre d'un mandat signé et d'une autorisation écrite
Respect strict des règles d'engagement AWS : services autorisés sans accord préalable depuis 2019, simulations DDoS et C2 exclues sauf validation d'Amazon
Priorisation par chemins d'attaque réellement exploitables, héritée de notre approche CNAPP
Couverture des identités managées (Cognito, IAM Identity Center) et des clés d'accès longue durée

Multicloud

AWS, Azure & GCP

MéthodologiePASSI · PTES · MITRE
TarificationForfaitaire
ApprocheChemins d'attaque

Notre processus

Une méthodologie structurée pour des résultats optimaux

1

Cadrage & autorisation

Définition du périmètre (comptes, régions, services inclus et exclus), des règles d'engagement et des fenêtres de test. Signature du mandat et de l'autorisation écrite, désignation des contacts d'escalade.

2

Reconnaissance

Énumération IAM, cartographie des surfaces exposées, buckets S3, endpoints et clés d'accès accessibles, sans action destructive et dans le strict respect du scope validé.

3

Exploitation

Reproduction de chaînes d'attaque réelles : escalade de privilèges, mouvement latéral inter-comptes, vol de credentials via IMDS et accès aux données, avec preuves de concept reproductibles.

4

Restitution & remédiation

Rapport détaillé, analyse de la couverture de détection (GuardDuty, CloudTrail) et plan de remédiation priorisé, présenté aux équipes techniques et à la direction.

Livrables inclus

Rapport technique avec chaînes d'attaque et preuves de concept reproductibles
Cartographie des chemins d'attaque (identité → ressource → donnée) et scénarios d'impact
Notation des vulnérabilités (CVSS) et priorisation par exploitabilité réelle
Analyse de la couverture de détection : alertes GuardDuty et CloudTrail déclenchées ou manquées
Plan de remédiation actionnable (politiques IAM, IMDSv2, durcissement S3 et EKS)
Synthèse exécutive et restitution technique avec session de questions-réponses

Prêt à sécuriser votre cloud ?

Contactez-nous pour discuter de vos besoins et obtenir un devis personnalisé.

Demander un devis gratuit

Questions fréquentes

Comment encadrez-vous l'autorisation et le périmètre d'un pentest AWS ?

Chaque test d'intrusion est réalisé uniquement dans le cadre d'un mandat signé et d'une autorisation écrite. Le cadrage définit précisément le périmètre (comptes AWS, régions, services inclus et exclus), les actions autorisées et interdites, les fenêtres de test et les contacts d'escalade. Nous testons exclusivement vos ressources, jamais l'infrastructure AWS elle-même, dans le strict respect des règles d'engagement du fournisseur.

Le test d'intrusion risque-t-il de perturber notre production ?

Notre approche privilégie des actions non destructives et des fenêtres de test convenues à l'avance. Les simulations de déni de service (DDoS), le C2 et les exercices Red Team sont exclus par défaut, car ils nécessitent une validation préalable d'Amazon. En cas de découverte critique susceptible d'impacter la production, une procédure d'escalade immédiate est déclenchée avant toute exploitation approfondie.

Combien de temps dure un pentest AWS et comment est-il tarifé ?

La durée dépend du périmètre : nombre de comptes, services concernés, profondeur (boîte noire, grise ou blanche). Un périmètre mono-compte est généralement testé en 1 à 2 semaines, une organisation multi-comptes en 2 à 4 semaines. La tarification est forfaitaire et établie après le cadrage : un devis prévisible, sans coût caché ni facturation à l'usage.

Quelles techniques d'attaque AWS testez-vous concrètement ?

Escalade de privilèges IAM (iam:PassRole vers un service, sts:AssumeRole inter-comptes, CreatePolicyVersion, AssumeRoleWithWebIdentity via OIDC), vol de credentials par SSRF vers IMDSv1 (avec vérification de l'application d'IMDSv2), abus de rôles d'exécution Lambda et secrets en variables d'environnement, exposition et exfiltration de buckets S3, attaques sur EKS (RBAC Kubernetes, API server exposé, IRSA), clés d'accès longue durée exposées et mauvaises configurations Cognito. Nous validons ensuite si GuardDuty et CloudTrail ont bien détecté ces actions.