Pentest infrastructure cloud
Tests d'intrusion manuels sur vos infrastructures cloud. Nos pentesters simulent des attaques réelles pour identifier les failles de sécurité avant qu'elles ne soient exploitées.
2-4 semaines
Rapport détaillé
Experts certifiés
Ce que nous analysons
Une couverture complète pour identifier toutes les vulnérabilités
Reconnaissance
Énumération des ressources cloud exposées, identification des surfaces d'attaque.
Exploitation IAM
Tentatives d'escalade de privilèges, abus de rôles et de politiques mal configurées.
Attaques Réseau
Tests sur les VPCs, peering, VPNs et points d'entrée réseau.
Services Managés
Exploitation des misconfigurations sur RDS, Lambda, S3, etc.
Lateral Movement
Simulation de mouvements latéraux entre comptes et régions.
Data Exfiltration
Tests d'exfiltration de données sensibles via différents canaux.
Pourquoi choisir Cyvex ?
Notre expertise et notre méthodologie éprouvée vous garantissent des résultats concrets et actionnables.
Multicloud
AWS, Azure & GCP
Notre processus
Une méthodologie structurée pour des résultats optimaux
Scoping
Définition des cibles, règles d'engagement et fenêtres de test.
Reconnaissance
Énumération passive et active des ressources cloud.
Exploitation
Tentatives d'exploitation manuelle des vulnérabilités.
Rapport
Documentation détaillée avec preuves et recommandations.
Livrables inclus
Prêt à sécuriser votre cloud ?
Contactez-nous pour discuter de vos besoins et obtenir un devis personnalisé.
Demander un devisServices complémentaires
Pentest d'un environnement cloud : ce que nous testons
Nos consultants reproduisent des chaînes d'attaque réelles sur votre plan de contrôle cloud, uniquement dans le cadre d'un mandat signé. Chaque test part d'un accès plausible pour un attaquant et cherche à atteindre vos actifs critiques.
- Escalade de privilèges IAM : iam:PassRole, sts:AssumeRole inter-comptes, abus de relations de confiance, chemins d'élévation vers un rôle d'administration.
- Vol de credentials par SSRF vers le service de métadonnées (IMDS), rebond depuis un workload compromis vers d'autres services du compte.
- Exposition et exfiltration de stockage objet (S3, Blob, GCS) : politiques, ACL publiques, accès inter-comptes, URL présignées.
- Attaques Kubernetes : permissions RBAC excessives, API server exposé, mappage d'identités cloud vers des pods.
- Mouvement latéral entre comptes, abonnements et projets, puis validation de ce que votre chaîne de détection a réellement vu.
Choisissez votre cloud
IAM, SSRF/IMDS, S3, Lambda, EKS
Pentest AzureEntra ID, RBAC, identités managées
Pentest GCPIAM, service accounts, workload identity
Audit ou pentest ?
Vous cherchez d'abord à évaluer votre posture et votre conformité ? Commencez par un audit de sécurité cloud.
Questions fréquentes
Quelle est la différence entre un audit de sécurité cloud et un pentest ?
Un audit de sécurité cloud évalue la configuration de votre environnement (IAM, réseau, stockage, journalisation) face aux référentiels comme les CIS Benchmarks et produit une posture priorisée par risque. Un pentest reproduit une attaque réelle : nos consultants exploitent concrètement les failles pour démontrer un chemin d'attaque de bout en bout, de l'accès initial à l'impact. L'audit mesure la surface d'exposition ; le pentest prouve l'exploitabilité.
Quel périmètre cloud testez-vous : AWS, Azure, GCP, Kubernetes ?
Nous testons les trois grands fournisseurs et vos clusters : pentest AWS (escalade IAM, SSRF/IMDS, S3, EKS), pentest Azure (Entra ID, RBAC, identités managées) et pentest GCP (IAM, service accounts, workload identity), ainsi que la sécurité de vos environnements Kubernetes. Le périmètre exact est fixé au cadrage.
Combien de temps dure un pentest et comment est-il facturé ?
La durée dépend du périmètre : un environnement mono-compte se teste en 1 à 2 semaines, une organisation multicloud en 2 à 4 semaines. La tarification est forfaitaire, fixée après le cadrage, avec un devis détaillé sous 48 h ouvrées. Nous détaillons les facteurs de prix dans notre guide du prix d’un pentest cloud.
Faut-il l'accord du fournisseur cloud pour réaliser le pentest ?
Les tests sur vos propres ressources AWS, Azure et GCP ne nécessitent plus de demande d'autorisation préalable pour la grande majorité des services. En revanche, les simulations de déni de service, le C2 et certains exercices restent soumis à validation de l'hébergeur. Nous intervenons toujours dans le cadre d'un mandat signé et d'une autorisation écrite, en respectant strictement les règles d'engagement de chaque fournisseur.
Que contient le rapport de pentest ?
Le rapport comprend une synthèse pour la direction, le détail de chaque vulnérabilité avec preuve d'exploitation reproductible, la cartographie des chemins d'attaque, une notation CVSS priorisée par exploitabilité réelle et un plan de remédiation actionnable. Il inclut aussi le retest des vulnérabilités critiques, sous 90 jours, et une session de restitution technique.