“Le service Mobeta est clair et bien organisé. Tout est préparé à l’avance et bien encadré, ce qui rend le pentest facile à suivre. L’équipe est disponible et accompagne efficacement tout au long du processus.”
[ Pentest cloud ]
Pentest cloud AWS, Azure ou GCP : audité comme un attaquant l’exploite.
AWS, Azure, GCP et Kubernetes : configuration IAM, exposition d’assets, conteneurs et chemins d’escalade de privilèges, par des pentesters certifiés OSCP et OSWE.
30 min · Sans engagement
[ couverture technique ]
Couverture technique d’un pentest cloud
Configuration et gestion des identités
Rôles, policies IAM trop permissives, comptes de service surprivilégiés. La première cause de compromission cloud, chez AWS, Azure comme GCP.
Exposition d’assets et escalade de privilèges
Buckets et storage accessibles publiquement, VM et API exposées, chaînes de permissions exploitables jusqu’à la prise de contrôle du tenant.
Conteneurs, segmentation et supervision
Clusters Kubernetes et images Docker : RBAC du cluster, échappement de conteneur, écarts aux CIS Benchmarks. Cloisonnement réseau (VPC, VNet), secrets en clair dans le code, les fichiers Terraform ou les pipelines CI/CD, journalisation insuffisante pour détecter une intrusion.
[ Notre approche ]
Méthodologie d’un test d’intrusion cloud
Contactez-nous → Planifier un échange
-
Cadrage
Définition du périmètre (comptes, abonnements, projets, clusters Kubernetes), du fournisseur cloud concerné, des accès nécessaires et des limites de l’exploitation autorisée.
-
Tests offensifs
Audit de la configuration IAM, des expositions et de la segmentation par nos pentesters certifiés, appuyés par nos agents IA internes. Chaque chemin d’escalade de privilèges est confirmé par une preuve d’exploitation reproductible.
-
Restitution et suivi
Rapport priorisé et restitution avec vos équipes. Avec Rigma, votre configuration cloud reste centralisée et suivie dans la durée, avec revérification automatique des corrections.
[ livrables ]
Livrables d’un pentest cloud
Cette mission couvre les principaux cadres réglementaires européens.
Prestation complète de pentest cloud
- Rapport d’audit priorisé : impact métier, exploitabilité, plan de remédiation par compte cloud
- Cartographie IAM des rôles, policies et chemins d’escalade identifiés
- Restitution avec vos équipes
- Attestation d’audit à fournir à vos clients / prospects / auditeurs
En plus, en activant Rigma
- Centralisation et suivi de toutes vos vulnérabilités dans une plateforme unique, créée et maintenue par Mobeta
- Suivi de la dérive de configuration sur vos comptes cloud, au-delà de la photographie prise pendant la mission
- Revérification automatique des corrections, sans repasser une commande
- Attestation à jour en continu, régénérée à chaque correction validée
[ Cas d’usage ]
Cas d’usage d’un pentest cloud
Migration vers le cloud
Vous migrez tout ou partie de votre infrastructure vers AWS, Azure ou GCP. Un pentest avant la mise en production identifie les erreurs de configuration avant qu’elles soient exposées.
Audit de conformité
Votre organisation doit répondre à des exigences réglementaires (NIS2, DORA, ISO 27001, RGPD) ou contractuelles. Le rapport Mobeta fournit la preuve d’audit attendue, y compris sur le partage des responsabilités avec votre fournisseur cloud.
Suite à un incident ou une suspicion
Vous avez détecté une exposition ou une mauvaise configuration sur votre environnement cloud. Un pentest ciblé permet d’évaluer l’étendue réelle du risque et les chemins d’exploitation possibles.
Exigence client ou partenaire
Un client, un investisseur ou un partenaire exige un audit récent de votre environnement cloud. Le rapport Mobeta est structuré pour répondre à ces demandes formelles.
[ Témoignages ]
Ce qu’en disent nos clients
“La qualité de l’écoute, de l’adaptation au contexte, les compétences techniques montrées pendant les tests et la pédagogie pendant la restitution.”
“Le service Mobeta est clair et bien organisé. Tout est préparé à l’avance et bien encadré, ce qui rend le pentest facile à suivre. L’équipe est disponible et accompagne efficacement tout au long du processus.”
“La vulgarisation et la clarté des explications, même sur des sujets très techniques ou complexes, y compris pour des profils n’ayant aucune expertise en sécurité.”
William Evrard Engineering Manager [ FAQ ]
Questions fréquentes sur le pentest cloud
Contactez-nous → Planifier un échange
Quels fournisseurs cloud couvrez-vous, et quels accès faut-il nous fournir ?
AWS, Azure et GCP sont couverts nativement, ainsi que les principaux fournisseurs alternatifs sur devis. Les clusters Kubernetes managés (EKS, AKS, GKE) sont audités au même titre que le reste du périmètre. La mission se mène en mode boîte grise : un accès en lecture seule sur l’environnement (ou des credentials temporaires à privilèges limités) suffit pour auditer la configuration IAM, les expositions, les conteneurs et la segmentation, sans risque pour vos charges en production.
Testez-vous aussi notre Active Directory ou Entra ID en plus du cloud ?
Le pentest cloud couvre Entra ID au titre de la gestion des identités du tenant : rôles, applications, consentements accordés, comptes de service surprivilégiés. L’Active Directory sur site et sa synchronisation relèvent du pentest de réseau interne, qui part d’un poste du domaine. Les deux périmètres se combinent souvent dans une même mission : signalez-le au cadrage.
Faut-il prévenir AWS, Azure ou GCP avant le test ?
Dans la grande majorité des cas, non : les trois fournisseurs autorisent les tests d’intrusion sur vos propres ressources sans démarche préalable, dans les limites de leur politique - les tests de déni de service en sont systématiquement exclus. Quelques opérations restent soumises à notification. Nous vérifions la politique en vigueur au cadrage et vous indiquons si une déclaration est nécessaire.
Auditez-vous aussi le CI/CD et les secrets des pipelines ?
Oui. Les secrets en clair dans les variables d’environnement, le code, les fichiers Terraform et les pipelines CI/CD font partie du périmètre standard, au même titre que les clusters Kubernetes : RBAC, échappement de conteneur, écarts aux CIS Benchmarks. Une clé exposée dans un pipeline ouvre souvent un accès plus direct au tenant que la ressource mal configurée qu’on cherchait.
Vos données sont-elles hébergées en France ?
Oui. Rapports, preuves d’exploitation et données de mission sont hébergés en France et ne sortent pas du territoire, Rigma compris. Elles sont accessibles aux seuls intervenants de votre mission, et supprimées sur demande.
[ Autres périmètres ]