Offensive Security

    Cloud-Infrastruktur-Penetrationstests

    Nachweisen, welche Cloud-Fehlkonfiguration wirklich erreichbar ist.

    Offensive Tests von AWS-, Azure- und Google-Cloud-Umgebungen: Identitätspfade, Rechteausweitung und laterale Bewegung.

    Angriffspfad

    Erfassen: Konten, Subscriptions, Projekte und exponierte Dienste.

    Cloud-Infrastruktur-Penetrationstests beantworten die Frage, die ein Posture-Tool nicht beantworten kann: Welche dieser Befunde kann ein Angreifer tatsächlich zu einem Zugriff verketten? Wir prüfen Identitäts- und Rollenkonfiguration, exponierte Dienste, Netzsegmentierung, Speicherberechtigungen und Workload-Isolation und versuchen anschließend reale Rechteausweitung und laterale Bewegung in AWS, Azure oder Google Cloud — nach vereinbarten Rules of Engagement.

    • Tests werden schriftlich autorisiert und folgen den Testrichtlinien des jeweiligen Cloud-Anbieters.
    • Befunde werden als Angriffspfade dargestellt, mit der einen Kontrolle, die die Kette unterbricht.
    • Ergänzt kontinuierliches Posture Management, ersetzt es nicht.

    Wie diese Leistung verbunden ist

    Nutzen Sie Cloud-Sicherheit, um Testevidenz in Architektur, Härtung und kontinuierliche Guardrails zu überführen.

    Erweitern Sie den Scope mit Penetrationstests, wenn Anwendungen, Netzwerke oder menschliche Angriffspfade dazugehören.

    Nutzen Sie die Schwachstellen- und Bedrohungsanalyse zur laufenden Priorisierung zwischen offensiven Cloud-Tests.

    Für wen dieser Test sinnvoll ist

    • Organisationen, die Produktiv-Workloads in AWS, Azure oder Google Cloud betreiben.
    • Teams mit Multi-Account-, Multi-Cloud- oder Hybrid-Umgebungen und komplexen Identitätspfaden.
    • Unternehmen mit Containern, Kubernetes, Serverless-Diensten oder CI/CD-Pipelines für kritische Workloads.

    Was Sie erhalten

    1. 01Dokumentierte Angriffspfade über Identitäts-, Netzwerk-, Workload- und Speichergrenzen.
    2. 02Priorisierte technische Befunde mit der Kontrolle, die jede nachgewiesene Kette unterbricht.
    3. 03Management- und Engineering-Sichten auf Exposition, Auswirkung und empfohlene Behebungsreihenfolge.

    Leistungspakete

    Starter-Paket

    Für wen
    Kleine Cloud-Umgebungen mit begrenzten Assets und einfachen Konfigurationen.
    Leistungsumfang
    Bis zu 10 Assets, grundlegende IAM-Prüfung, Fehlkonfigurationen, exponierte Endpunkte und Netzwerksicherheit.
    Ideal für
    Start-ups und Organisationen am Beginn ihrer Cloud-Nutzung.

    1.500 € zzgl. MwSt.

    Mit unserem Team konfigurieren

    Standard-Paket

    Für wen
    Mittelgroße Cloud-Umgebungen mit moderater Komplexität.
    Leistungsumfang
    Bis zu 50 Assets, IAM Policies, VPCs, Firewalls, Cloud-APIs und externe Integrationen.
    Ideal für
    Mittelständische Unternehmen mit wachsender Cloud-Infrastruktur.

    4.500 € zzgl. MwSt.

    Mit unserem Team konfigurieren

    Enterprise-Paket

    Für wen
    Große, regulierte oder geschäftskritische Cloud-Umgebungen.
    Leistungsumfang
    Unbegrenzte Multi-Cloud-Assets, Kubernetes, Serverless, CI/CD, Cross-Account-IAM und laterale Bewegung.
    Ideal für
    Unternehmen mit komplexen Konfigurationen und umfangreichen Integrationen.

    Individueller Scope

    Mit unserem Team konfigurieren

    Expertise und Lieferstandards

    Zertifizierte Offensive-Security-Expertise

    Unsere Experten besitzen Zertifizierungen wie OSEE, OSCP, OSWE, OSEP, OSED, OSWP, eWPTx, eMAPT, eCPPT, CRTO und CEH.

    ISO 9001 & ISO 27001

    Evolvice arbeitet mit zertifizierten Qualitäts- und Informationssicherheitsmanagementsystemen nach ISO 9001:2015 und ISO 27001:2022.

    13+ Jahre IT-Erfahrung

    Mehr als dreizehn Jahre Technologie-Delivery prägen Scope, Kommunikation, Reporting und Behebungsunterstützung.

    Der Penetrationstest-Bericht war nicht nur detailliert, sondern direkt umsetzbar. Unsere Entwickler konnten sofort mit der Behebung beginnen.
    Sie halfen uns, kritische Schwachstellen zu erkennen, von denen wir nichts wussten. Ein wirklich professionelles und reaktionsschnelles Team.
    Vom ersten Scoping-Gespräch bis zum Abschlussbericht wurde alles präzise und professionell umgesetzt.

    Was das Engagement umfasst

    01

    AWS-Tests

    IAM-Policy-Ketten, AssumeRole-Pfade, S3-Berechtigungen, Metadata-Service und Lambda-Rechte.

    02

    Azure-Tests

    Entra-ID-Rollen, Managed Identities, Storage-Zugriffe, Subscription-Grenzen und Hybrid-Join-Pfade.

    03

    Google-Cloud-Tests

    IAM-Bindings, Service-Account-Impersonation, Projektgrenzen und Bucket-Berechtigungen.

    04

    Netzwerk & Segmentierung

    Exponierte Dienste, Security-Group- und Firewall-Regeln, Peering und Private Endpoints.

    05

    Container & Kubernetes

    Cluster-RBAC, Workload-Isolation, Node-Zugriff und Exposition von Secrets.

    06

    Pfade zur Rechteausweitung

    Verkettete Berechtigungen bis zur administrativen Kontrolle — Schritt für Schritt belegt.

    Fragen & Antworten

    Worin unterscheidet sich das von Cloud Security Posture Management?

    Posture Management listet Fehlkonfigurationen fortlaufend auf. Dieser Test weist nach, welche davon ein Angreifer zu echtem Zugriff verketten kann — und in welcher Reihenfolge zu beheben ist.

    Brauchen wir eine Freigabe von AWS, Azure oder Google?

    Die großen Anbieter erlauben kundeninitiierte Tests eigener Ressourcen im Rahmen ihrer veröffentlichten Richtlinien. Wir arbeiten innerhalb dieser Richtlinien und bestätigen den Scope schriftlich.

    Testen Sie auch Multi-Cloud- oder Hybrid-Umgebungen?

    Ja. Konten-, Cloud- und Hybrid-übergreifende Identitätspfade liefern meist die wertvollsten Befunde.

    Beeinträchtigt der Test laufende Workloads?

    Tests laufen in definierten Zeitfenstern mit Eskalationskontakten. Maßnahmen, die die Verfügbarkeit beeinträchtigen könnten, erfordern eine ausdrückliche schriftliche Freigabe.

    Lassen Sie uns zuerst Ihre aktuelle Sicherheitsposition ansehen.