Pentest Azure
Test d'intrusion offensif sur votre environnement Azure. Nos pentesters simulent des attaques réelles contre Microsoft Entra ID, Azure RBAC, les Managed Identities, vos comptes de stockage et AKS pour démontrer des chemins d'attaque exploitables, dans le respect des règles d'engagement Microsoft. Interventions menées uniquement sous mandat signé et autorisation écrite.
2-4 semaines
Rapport détaillé
AWS · Azure · GCP
Accès initial
Phishing par device code (Entra ID)
Jeton d'identité
IMDS sur VM à identité managée
Escalade RBAC
User Access Administrator
Contrôle abonnement
Owner + secrets Key Vault
Ce que nous analysons
Une couverture complète pour identifier toutes les vulnérabilités
Attaques Microsoft Entra ID
Phishing par device code, consentement illicite d'applications OAuth, abus de service principals et d'app registrations, et contournement des politiques d'accès conditionnel (Conditional Access).
Abus des Managed Identities
Depuis une VM, un container ou une Function compromise, récupération de jetons via l'endpoint IMDS (169.254.169.254) puis pivot vers toutes les ressources autorisées à l'identité managée (system-assigned ou user-assigned).
Escalade de privilèges RBAC
Exploitation des rôles Owner et User Access Administrator, de l'action Microsoft.Authorization/roleAssignments/write et des rôles personnalisés trop permissifs pour prendre le contrôle total d'un abonnement.
Comptes de stockage & SAS
Exposition de clés de compte de stockage, jetons SAS trop permissifs ou sans expiration, accès public aux conteneurs blob et exfiltration de données via ces vecteurs.
AKS, Functions & Runbooks
Abus du RBAC Kubernetes et de l'identité kubelet des node pools AKS, extraction de secrets depuis les Function Apps et exécution de Runbooks d'Automation Account pour rebondir sur le plan de contrôle Azure.
Mouvement latéral & Key Vault
Pivot entre abonnements et groupes d'administration, accès aux secrets, clés et certificats des Key Vaults, et progression vers les ressources Azure Arc ou hybrides connectées au tenant.
Pourquoi choisir Cyvex ?
Notre expertise et notre méthodologie éprouvée vous garantissent des résultats concrets et actionnables.
Multicloud
AWS, Azure & GCP
Notre processus
Une méthodologie structurée pour des résultats optimaux
Cadrage & autorisation
Définition des cibles (tenant, abonnements, applications), signature du mandat et des règles d'engagement, validation du respect des règles Microsoft et des fenêtres de test.
Reconnaissance
Énumération de Microsoft Entra ID, des abonnements et des ressources exposées pour cartographier identités, rôles RBAC et surfaces d'attaque.
Exploitation
Escalade de privilèges, abus de Managed Identities et mouvement latéral entre abonnements, avec des preuves de concept non destructives.
Restitution
Documentation des chemins d'attaque, scoring CVSS et plan de remédiation, présentés aux équipes techniques et à la direction.
Livrables inclus
Prêt à sécuriser votre cloud ?
Contactez-nous pour discuter de vos besoins et obtenir un devis personnalisé.
Demander un devis gratuitServices complémentaires
Questions fréquentes
Avez-vous besoin d'une autorisation pour réaliser un pentest Azure ?
Oui, systématiquement. Nous n'intervenons que dans le cadre d'un mandat signé et d'une autorisation écrite du propriétaire des ressources, sur un périmètre défini à l'avance. Microsoft n'exige plus de notification préalable pour tester votre propre tenant, mais impose de respecter les Microsoft Cloud Unified Penetration Testing Rules of Engagement : nous testons uniquement vos ressources, sans attaque par déni de service, et sans toucher à l'infrastructure Microsoft sous-jacente (hyperviseur, réseau physique, OS hôte des services managés).
Le test d'intrusion peut-il perturber notre production Azure ?
Non. Nos pentesters privilégient des techniques non destructives et valident avec vous chaque action à impact potentiel. Les attaques par déni de service sont exclues, d'ailleurs interdites par les règles Microsoft. Les tests les plus sensibles peuvent être planifiés en dehors des heures de production ou menés sur un abonnement de préproduction, selon vos contraintes d'exploitation.
Combien de temps dure un pentest Azure et comment est-il tarifé ?
En général 1 à 3 semaines selon le périmètre : nombre d'abonnements et de groupes d'administration, complexité de Microsoft Entra ID, présence d'AKS ou de charges applicatives. La tarification dépend du périmètre et du niveau d'intrusion souhaité (boîte noire, grise ou blanche). Nous établissons un devis clair et prévisible après le cadrage, sans coût caché.
Testez-vous l'abus des Managed Identities et l'escalade de privilèges RBAC ?
Oui, ce sont des vecteurs centraux d'un pentest Azure. Nous simulons la compromission d'une ressource dotée d'une identité managée pour récupérer un jeton via l'endpoint IMDS (169.254.169.254), puis nous cherchons à escalader via des rôles trop permissifs (Owner, User Access Administrator, action Microsoft.Authorization/roleAssignments/write) ou des rôles personnalisés mal conçus, jusqu'au contrôle de l'abonnement, voire d'un groupe d'administration.