NEW

Les pentests automatisés par IA sont arrivés chez Mobeta

[ Pentest cloud ]

Pentest cloud AWS, Azure ou GCP : audité comme un attaquant l’exploite.

AWS, Azure, GCP et Kubernetes : configuration IAM, exposition d’assets, conteneurs et chemins d’escalade de privilèges, par des pentesters certifiés OSCP et OSWE.

Planifier un échange

30 min · Sans engagement

[ couverture technique ]

Couverture technique d’un pentest cloud

Configuration et gestion des identités

Rôles, policies IAM trop permissives, comptes de service surprivilégiés. La première cause de compromission cloud, chez AWS, Azure comme GCP.

Exposition d’assets et escalade de privilèges

Buckets et storage accessibles publiquement, VM et API exposées, chaînes de permissions exploitables jusqu’à la prise de contrôle du tenant.

Conteneurs, segmentation et supervision

Clusters Kubernetes et images Docker : RBAC du cluster, échappement de conteneur, écarts aux CIS Benchmarks. Cloisonnement réseau (VPC, VNet), secrets en clair dans le code, les fichiers Terraform ou les pipelines CI/CD, journalisation insuffisante pour détecter une intrusion.

[ Notre approche ]

Méthodologie d’un test d’intrusion cloud

Une autre question ?
Contactez-nous →
Planifier un échange
  1. Cadrage

    Définition du périmètre (comptes, abonnements, projets, clusters Kubernetes), du fournisseur cloud concerné, des accès nécessaires et des limites de l’exploitation autorisée.

  2. Tests offensifs

    Audit de la configuration IAM, des expositions et de la segmentation par nos pentesters certifiés, appuyés par nos agents IA internes. Chaque chemin d’escalade de privilèges est confirmé par une preuve d’exploitation reproductible.

  3. Restitution et suivi

    Rapport priorisé et restitution avec vos équipes. Avec Rigma, votre configuration cloud reste centralisée et suivie dans la durée, avec revérification automatique des corrections.

[ livrables ]

Livrables d’un pentest cloud

Cette mission couvre les principaux cadres réglementaires européens.

  • NIS2 Compliant
  • HDS Compliant
  • DORA Compliant
  • ISO/IEC 27001:2022

Prestation complète de pentest cloud

  • Rapport d’audit priorisé : impact métier, exploitabilité, plan de remédiation par compte cloud
  • Cartographie IAM des rôles, policies et chemins d’escalade identifiés
  • Restitution avec vos équipes
  • Attestation d’audit à fournir à vos clients / prospects / auditeurs
Planifier un échange

En plus, en activant Rigma

  • Centralisation et suivi de toutes vos vulnérabilités dans une plateforme unique, créée et maintenue par Mobeta
  • Suivi de la dérive de configuration sur vos comptes cloud, au-delà de la photographie prise pendant la mission
  • Revérification automatique des corrections, sans repasser une commande
  • Attestation à jour en continu, régénérée à chaque correction validée

[ Cas d’usage ]

Cas d’usage d’un pentest cloud

Migration vers le cloud

Vous migrez tout ou partie de votre infrastructure vers AWS, Azure ou GCP. Un pentest avant la mise en production identifie les erreurs de configuration avant qu’elles soient exposées.

Audit de conformité

Votre organisation doit répondre à des exigences réglementaires (NIS2, DORA, ISO 27001, RGPD) ou contractuelles. Le rapport Mobeta fournit la preuve d’audit attendue, y compris sur le partage des responsabilités avec votre fournisseur cloud.

Suite à un incident ou une suspicion

Vous avez détecté une exposition ou une mauvaise configuration sur votre environnement cloud. Un pentest ciblé permet d’évaluer l’étendue réelle du risque et les chemins d’exploitation possibles.

Exigence client ou partenaire

Un client, un investisseur ou un partenaire exige un audit récent de votre environnement cloud. Le rapport Mobeta est structuré pour répondre à ces demandes formelles.

[ Témoignages ]

Ce qu’en disent nos clients

“La qualité de l’écoute, de l’adaptation au contexte, les compétences techniques montrées pendant les tests et la pédagogie pendant la restitution.”
“Le service Mobeta est clair et bien organisé. Tout est préparé à l’avance et bien encadré, ce qui rend le pentest facile à suivre. L’équipe est disponible et accompagne efficacement tout au long du processus.”
La vulgarisation et la clarté des explications, même sur des sujets très techniques ou complexes, y compris pour des profils n’ayant aucune expertise en sécurité.”
Fabrice Bardey RSSI
Sidiki Mariko DevOps / Sys / SecOps
William Evrard Engineering Manager
“Le service Mobeta est clair et bien organisé. Tout est préparé à l’avance et bien encadré, ce qui rend le pentest facile à suivre. L’équipe est disponible et accompagne efficacement tout au long du processus.”
Sidiki Mariko DevOps / Sys / SecOps
“La qualité de l’écoute, de l’adaptation au contexte, les compétences techniques montrées pendant les tests et la pédagogie pendant la restitution.”
Fabrice Bardey RSSI
La vulgarisation et la clarté des explications, même sur des sujets très techniques ou complexes, y compris pour des profils n’ayant aucune expertise en sécurité.”
William Evrard Engineering Manager

[ FAQ ]

Questions fréquentes sur le pentest cloud

Une autre question ?
Contactez-nous →
Planifier un échange
Quels fournisseurs cloud couvrez-vous, et quels accès faut-il nous fournir ?

AWS, Azure et GCP sont couverts nativement, ainsi que les principaux fournisseurs alternatifs sur devis. Les clusters Kubernetes managés (EKS, AKS, GKE) sont audités au même titre que le reste du périmètre. La mission se mène en mode boîte grise : un accès en lecture seule sur l’environnement (ou des credentials temporaires à privilèges limités) suffit pour auditer la configuration IAM, les expositions, les conteneurs et la segmentation, sans risque pour vos charges en production.

Testez-vous aussi notre Active Directory ou Entra ID en plus du cloud ?

Le pentest cloud couvre Entra ID au titre de la gestion des identités du tenant : rôles, applications, consentements accordés, comptes de service surprivilégiés. L’Active Directory sur site et sa synchronisation relèvent du pentest de réseau interne, qui part d’un poste du domaine. Les deux périmètres se combinent souvent dans une même mission : signalez-le au cadrage.

Faut-il prévenir AWS, Azure ou GCP avant le test ?

Dans la grande majorité des cas, non : les trois fournisseurs autorisent les tests d’intrusion sur vos propres ressources sans démarche préalable, dans les limites de leur politique - les tests de déni de service en sont systématiquement exclus. Quelques opérations restent soumises à notification. Nous vérifions la politique en vigueur au cadrage et vous indiquons si une déclaration est nécessaire.

Auditez-vous aussi le CI/CD et les secrets des pipelines ?

Oui. Les secrets en clair dans les variables d’environnement, le code, les fichiers Terraform et les pipelines CI/CD font partie du périmètre standard, au même titre que les clusters Kubernetes : RBAC, échappement de conteneur, écarts aux CIS Benchmarks. Une clé exposée dans un pipeline ouvre souvent un accès plus direct au tenant que la ressource mal configurée qu’on cherchait.

Vos données sont-elles hébergées en France ?

Oui. Rapports, preuves d’exploitation et données de mission sont hébergés en France et ne sortent pas du territoire, Rigma compris. Elles sont accessibles aux seuls intervenants de votre mission, et supprimées sur demande.

Prêt à confronter votre
environnement cloud à nos experts ?

Un expert définit le scope, le mode et la durée
adaptés à votre contexte.