Aller au contenu principal
Pentest Azure

Pentest Azure

Test d'intrusion offensif sur votre environnement Azure. Nos pentesters simulent des attaques réelles contre Microsoft Entra ID, Azure RBAC, les Managed Identities, vos comptes de stockage et AKS pour démontrer des chemins d'attaque exploitables, dans le respect des règles d'engagement Microsoft. Interventions menées uniquement sous mandat signé et autorisation écrite.

Durée moyenne

2-4 semaines

Livrables

Rapport détaillé

Couverture

AWS · Azure · GCP

Ce que nous analysons

Une couverture complète pour identifier toutes les vulnérabilités

Attaques Microsoft Entra ID

Phishing par device code, consentement illicite d'applications OAuth, abus de service principals et d'app registrations, et contournement des politiques d'accès conditionnel (Conditional Access).

Abus des Managed Identities

Depuis une VM, un container ou une Function compromise, récupération de jetons via l'endpoint IMDS (169.254.169.254) puis pivot vers toutes les ressources autorisées à l'identité managée (system-assigned ou user-assigned).

Escalade de privilèges RBAC

Exploitation des rôles Owner et User Access Administrator, de l'action Microsoft.Authorization/roleAssignments/write et des rôles personnalisés trop permissifs pour prendre le contrôle total d'un abonnement.

Comptes de stockage & SAS

Exposition de clés de compte de stockage, jetons SAS trop permissifs ou sans expiration, accès public aux conteneurs blob et exfiltration de données via ces vecteurs.

AKS, Functions & Runbooks

Abus du RBAC Kubernetes et de l'identité kubelet des node pools AKS, extraction de secrets depuis les Function Apps et exécution de Runbooks d'Automation Account pour rebondir sur le plan de contrôle Azure.

Mouvement latéral & Key Vault

Pivot entre abonnements et groupes d'administration, accès aux secrets, clés et certificats des Key Vaults, et progression vers les ressources Azure Arc ou hybrides connectées au tenant.

Pourquoi choisir Cyvex ?

Notre expertise et notre méthodologie éprouvée vous garantissent des résultats concrets et actionnables.

Méthodologie offensive structurée : PTES, OWASP et matrice MITRE ATT&CK Cloud, complétée par une approche inspirée du référentiel PASSI de l'ANSSI
Tests réalisés uniquement dans le cadre d'un mandat signé et d'une autorisation écrite du propriétaire des ressources
Respect des Microsoft Cloud Unified Penetration Testing Rules of Engagement : votre tenant uniquement, sans déni de service
Approche par chemins d'attaque reliant identités Entra ID, rôles RBAC et ressources pour démontrer l'impact réel
Éditeur de sécurité cloud français et indépendant, souveraineté et confidentialité des livrables
Preuves d'exploitation concrètes, retest de remédiation et tarification prévisible

Multicloud

AWS, Azure & GCP

MéthodologiePASSI · PTES · MITRE
TarificationForfaitaire
ApprocheChemins d'attaque

Notre processus

Une méthodologie structurée pour des résultats optimaux

1

Cadrage & autorisation

Définition des cibles (tenant, abonnements, applications), signature du mandat et des règles d'engagement, validation du respect des règles Microsoft et des fenêtres de test.

2

Reconnaissance

Énumération de Microsoft Entra ID, des abonnements et des ressources exposées pour cartographier identités, rôles RBAC et surfaces d'attaque.

3

Exploitation

Escalade de privilèges, abus de Managed Identities et mouvement latéral entre abonnements, avec des preuves de concept non destructives.

4

Restitution

Documentation des chemins d'attaque, scoring CVSS et plan de remédiation, présentés aux équipes techniques et à la direction.

Livrables inclus

Rapport de test d'intrusion Azure complet avec scoring CVSS
Chemins d'attaque Entra ID / RBAC documentés, de l'accès initial à la compromission de l'abonnement
Preuves d'exploitation (captures, commandes, jetons obtenus) sans exposition de données sensibles
Plan de remédiation priorisé (Entra ID, RBAC, Managed Identities, stockage, AKS, Key Vault)
Synthèse exécutive pour la direction et restitution technique détaillée
Retest de vérification après correction des vulnérabilités

Prêt à sécuriser votre cloud ?

Contactez-nous pour discuter de vos besoins et obtenir un devis personnalisé.

Demander un devis gratuit

Questions fréquentes

Avez-vous besoin d'une autorisation pour réaliser un pentest Azure ?

Oui, systématiquement. Nous n'intervenons que dans le cadre d'un mandat signé et d'une autorisation écrite du propriétaire des ressources, sur un périmètre défini à l'avance. Microsoft n'exige plus de notification préalable pour tester votre propre tenant, mais impose de respecter les Microsoft Cloud Unified Penetration Testing Rules of Engagement : nous testons uniquement vos ressources, sans attaque par déni de service, et sans toucher à l'infrastructure Microsoft sous-jacente (hyperviseur, réseau physique, OS hôte des services managés).

Le test d'intrusion peut-il perturber notre production Azure ?

Non. Nos pentesters privilégient des techniques non destructives et valident avec vous chaque action à impact potentiel. Les attaques par déni de service sont exclues, d'ailleurs interdites par les règles Microsoft. Les tests les plus sensibles peuvent être planifiés en dehors des heures de production ou menés sur un abonnement de préproduction, selon vos contraintes d'exploitation.

Combien de temps dure un pentest Azure et comment est-il tarifé ?

En général 1 à 3 semaines selon le périmètre : nombre d'abonnements et de groupes d'administration, complexité de Microsoft Entra ID, présence d'AKS ou de charges applicatives. La tarification dépend du périmètre et du niveau d'intrusion souhaité (boîte noire, grise ou blanche). Nous établissons un devis clair et prévisible après le cadrage, sans coût caché.

Testez-vous l'abus des Managed Identities et l'escalade de privilèges RBAC ?

Oui, ce sont des vecteurs centraux d'un pentest Azure. Nous simulons la compromission d'une ressource dotée d'une identité managée pour récupérer un jeton via l'endpoint IMDS (169.254.169.254), puis nous cherchons à escalader via des rôles trop permissifs (Owner, User Access Administrator, action Microsoft.Authorization/roleAssignments/write) ou des rôles personnalisés mal conçus, jusqu'au contrôle de l'abonnement, voire d'un groupe d'administration.