Spring til indhold

> OFFENSIV_SIKKERHED

Cloud-sikkerhedsgennemgang

Fejlkonfiguration er den nye sårbarhed.

Næsten ingen cloud-brud skyldes en sårbarhed hos udbyderen. De skyldes en rolle med for mange rettigheder, en storage-bucket der blev sat offentlig for at fejlsøge, eller en adgangsnøgle der har ligget i et repo siden 2023. Vi gennemgår jeres opsætning, som en angriber ville kigge på den.

// KORT_FORTALT

Pris fra
22.500 kr.
Varighed
1-2 uger
Passer til
Virksomheder med produktion i AWS, Azure, Google Cloud eller Kubernetes
Inkluderet
  • Gennemgang efter CIS Benchmarks og leverandørens egne rammeværk
  • Kortlægning af rettigheder og eskaleringsveje
  • Kubernetes- og containersikkerhed
  • Gennemgang af infrastruktur som kode

Alle priser er ekskl. moms. I får fast pris efter afklaringsmødet - vi sender ingen efterregning.

Hvad er cloud-sikkerhed?

En cloud-sikkerhedsgennemgang er en systematisk vurdering af jeres opsætning i AWS, Azure eller Google Cloud målt mod leverandørens sikkerhedsstandarder og CIS Benchmarks, med fokus på for brede rettigheder, åbne lagringsspande, manglende logning og netværk uden segmentering.

Det gennemgår vi

Omfanget tilpasses altid jeres system, men det her er de områder, der som udgangspunkt indgår.

  • Identitet og rettigheder

    IAM-roller, politikker med for brede rettigheder, ubrugte adgangsnøgler, manglende multifaktor og veje til at eskalere fra en almindelig rolle til fuld administrator.

  • Datalagring

    Offentlige buckets og blobs, manglende kryptering, versionering, opbevaringspolitikker og adgang til sikkerhedskopier.

  • Netværk og eksponering

    Sikkerhedsgrupper, netværksregler, offentlige databaseinstanser, eksponerede administrationsflader og manglende segmentering mellem miljøer.

  • Logning og overvågning

    Er CloudTrail, Azure Activity Log eller tilsvarende slået til i alle regioner? Kan logs slettes af den, der bliver logget? Vil I opdage et brud?

  • Containere og Kubernetes

    RBAC, pod-rettigheder, netværkspolitikker, hemmeligheder i miljøvariabler og images med kendte sårbarheder.

  • Infrastruktur som kode

    Terraform-, Bicep- og CloudFormation-kode gennemgås for usikre standardværdier, hardkodede hemmeligheder og manglende kontroller i pipelinen.

Sådan forløber det

  1. Læseadgang

    I opretter en rolle med læserettigheder til os. Vi ændrer intet i jeres miljø uden skriftlig aftale.

  2. Automatiseret gennemløb

    Vi kører anerkendte værktøjer mod hele miljøet for at få det fulde billede af konfigurationen.

  3. Manuel analyse

    Vi kortlægger rettighedsgrafen og finder de eskaleringsveje, værktøjerne ikke ser, fordi de kræver flere trin.

  4. Verifikation

    Vi bekræfter de kritiske fund i praksis, så I ved hvad der er reelt udnytteligt, og hvad der blot er en advarsel.

  5. Rapport og køreplan

    Rapport med prioriterede rettelser, konkrete politikforslag og en realistisk rækkefølge at gennemføre dem i.

Det får I

  • Rapport på dansk med fund pr. konto, abonnement eller projekt
  • Kort over rettigheder og eskaleringsveje
  • Konkrete politik- og Terraform-forslag til rettelser
  • Vurdering målt mod CIS Benchmark med score
  • Anbefalinger til logning og alarmering
  • Prioriteret køreplan opdelt i straks, kvartal og år

// FORRETNINGSVÆRDI

Hvad det er værd for jer

  • Færre rettigheder, mindre skade når en nøgle lækker
  • Sikkerhed for at et brud rent faktisk vil blive opdaget
  • Dokumentation til kunder, revisorer og forsikringsselskab

Spørgsmål om cloud-sikkerhed

Hvad koster en cloud-sikkerhedsgennemgang?

Fra 22.500 kr. ekskl. moms for ét cloudmiljø med en overskuelig opsætning. Har I flere konti, abonnementer eller regioner, ligger prisen typisk mellem 35.000 og 90.000 kr. I får fast pris, når vi ved hvor mange miljøer der er tale om.

Skal I have skriveadgang til vores cloudmiljø?

Nej. Vi arbejder som udgangspunkt udelukkende med læseadgang og ændrer intet i jeres opsætning. Skal vi verificere, at en eskaleringsvej faktisk kan udnyttes, aftales det skriftligt på forhånd og udføres kun i det omfang, I har godkendt.

Dækker I også Kubernetes?

Ja. Vi gennemgår RBAC, pod security standards, netværkspolitikker, håndtering af hemmeligheder og sårbarheder i jeres container-images - både i administrerede tjenester som EKS, AKS og GKE og i selvhostede klynger.

Har I et spørgsmål, der ikke står her? Skriv til os - I får svar fra en af dem, der laver arbejdet, ikke fra en salgsafdeling.

Klar til at få testet cloud-sikkerhed?

30 minutters afklaringsmøde, og I ved præcis hvad det koster, hvor lang tid det tager, og hvad I får. Uforpligtende.

Svar under 4 timer på hverdage · NDA underskrives inden første tekniske møde