Aller au contenu principal
Pentest infrastructure

Pentest infrastructure cloud

Tests d'intrusion manuels sur vos infrastructures cloud. Nos pentesters simulent des attaques réelles pour identifier les failles de sécurité avant qu'elles ne soient exploitées.

Durée moyenne

2-4 semaines

Livrables

Rapport détaillé

Équipe

Experts certifiés

Ce que nous analysons

Une couverture complète pour identifier toutes les vulnérabilités

Reconnaissance

Énumération des ressources cloud exposées, identification des surfaces d'attaque.

Exploitation IAM

Tentatives d'escalade de privilèges, abus de rôles et de politiques mal configurées.

Attaques Réseau

Tests sur les VPCs, peering, VPNs et points d'entrée réseau.

Services Managés

Exploitation des misconfigurations sur RDS, Lambda, S3, etc.

Lateral Movement

Simulation de mouvements latéraux entre comptes et régions.

Data Exfiltration

Tests d'exfiltration de données sensibles via différents canaux.

Pourquoi choisir Cyvex ?

Notre expertise et notre méthodologie éprouvée vous garantissent des résultats concrets et actionnables.

Consultants certifiés AWS, Azure, GCP, CKS et ISO 27001 Lead Auditor
Méthodologie PTES et OWASP adaptée au cloud
Exploitation réelle avec preuves de concept
Rapport CVSS avec scoring des vulnérabilités
Retest des vulnérabilités critiques inclus, sous 90 jours
Debriefing technique approfondi

Multicloud

AWS, Azure & GCP

CertificationsAWS · Azure · GCP
MéthodologiePTES · MITRE ATT&CK · OWASP
RéponseSous 24 h ouvrées

Notre processus

Une méthodologie structurée pour des résultats optimaux

1

Scoping

Définition des cibles, règles d'engagement et fenêtres de test.

2

Reconnaissance

Énumération passive et active des ressources cloud.

3

Exploitation

Tentatives d'exploitation manuelle des vulnérabilités.

4

Rapport

Documentation détaillée avec preuves et recommandations.

Livrables inclus

Rapport de pentest complet (CVSS scoring)
Preuves d'exploitation (screenshots, logs)
Chemins d'attaque documentés
Recommandations de remédiation priorisées
Executive summary pour la direction
Session de debriefing technique

Prêt à sécuriser votre cloud ?

Contactez-nous pour discuter de vos besoins et obtenir un devis personnalisé.

Demander un devis

Pentest d'un environnement cloud : ce que nous testons

Nos consultants reproduisent des chaînes d'attaque réelles sur votre plan de contrôle cloud, uniquement dans le cadre d'un mandat signé. Chaque test part d'un accès plausible pour un attaquant et cherche à atteindre vos actifs critiques.

  • Escalade de privilèges IAM : iam:PassRole, sts:AssumeRole inter-comptes, abus de relations de confiance, chemins d'élévation vers un rôle d'administration.
  • Vol de credentials par SSRF vers le service de métadonnées (IMDS), rebond depuis un workload compromis vers d'autres services du compte.
  • Exposition et exfiltration de stockage objet (S3, Blob, GCS) : politiques, ACL publiques, accès inter-comptes, URL présignées.
  • Attaques Kubernetes : permissions RBAC excessives, API server exposé, mappage d'identités cloud vers des pods.
  • Mouvement latéral entre comptes, abonnements et projets, puis validation de ce que votre chaîne de détection a réellement vu.

Choisissez votre cloud

Audit ou pentest ?

Vous cherchez d'abord à évaluer votre posture et votre conformité ? Commencez par un audit de sécurité cloud.

Découvrir l’audit de sécurité cloud →

Questions fréquentes

Quelle est la différence entre un audit de sécurité cloud et un pentest ?

Un audit de sécurité cloud évalue la configuration de votre environnement (IAM, réseau, stockage, journalisation) face aux référentiels comme les CIS Benchmarks et produit une posture priorisée par risque. Un pentest reproduit une attaque réelle : nos consultants exploitent concrètement les failles pour démontrer un chemin d'attaque de bout en bout, de l'accès initial à l'impact. L'audit mesure la surface d'exposition ; le pentest prouve l'exploitabilité.

Quel périmètre cloud testez-vous : AWS, Azure, GCP, Kubernetes ?

Nous testons les trois grands fournisseurs et vos clusters : pentest AWS (escalade IAM, SSRF/IMDS, S3, EKS), pentest Azure (Entra ID, RBAC, identités managées) et pentest GCP (IAM, service accounts, workload identity), ainsi que la sécurité de vos environnements Kubernetes. Le périmètre exact est fixé au cadrage.

Combien de temps dure un pentest et comment est-il facturé ?

La durée dépend du périmètre : un environnement mono-compte se teste en 1 à 2 semaines, une organisation multicloud en 2 à 4 semaines. La tarification est forfaitaire, fixée après le cadrage, avec un devis détaillé sous 48 h ouvrées. Nous détaillons les facteurs de prix dans notre guide du prix d’un pentest cloud.

Faut-il l'accord du fournisseur cloud pour réaliser le pentest ?

Les tests sur vos propres ressources AWS, Azure et GCP ne nécessitent plus de demande d'autorisation préalable pour la grande majorité des services. En revanche, les simulations de déni de service, le C2 et certains exercices restent soumis à validation de l'hébergeur. Nous intervenons toujours dans le cadre d'un mandat signé et d'une autorisation écrite, en respectant strictement les règles d'engagement de chaque fournisseur.

Que contient le rapport de pentest ?

Le rapport comprend une synthèse pour la direction, le détail de chaque vulnérabilité avec preuve d'exploitation reproductible, la cartographie des chemins d'attaque, une notation CVSS priorisée par exploitabilité réelle et un plan de remédiation actionnable. Il inclut aussi le retest des vulnérabilités critiques, sous 90 jours, et une session de restitution technique.