Cloudbeveiliging, in het Engels cloud security, is het geheel van instellingen, identiteiten en controles dat uw gegevens en systemen in de cloud beschermt. Het gaat om omgevingen bij AWS, Azure of Google Cloud (GCP), maar ook om Microsoft 365 en andere clouddiensten. De provider beveiligt de gebouwen, de hardware en de basisdiensten. Alles wat u daarin aanmaakt, instelt en koppelt, is uw eigen verantwoordelijkheid.
Gedeelde verantwoordelijkheid
Elke grote provider werkt met een model van gedeelde verantwoordelijkheid. De provider zorgt dat de cloud zelf veilig is. U zorgt dat uw gebruik ervan veilig is. In de praktijk betekent dat vier dingen. Wie mag wat: de identiteiten, rollen en rechten (IAM). Waar staan de gegevens en wie kan erbij: opslag en versleuteling. Wat is bereikbaar van buiten: netwerkregels en firewalls. En wordt er bijgehouden wat er gebeurt: logging en monitoring.
De meeste incidenten in de cloud komen niet door een fout van de provider. Ze komen door een instelling van de klant die te ruim staat, of door een account dat te veel mag.
De fouten die het vaakst voorkomen
- Opslag die openbaar leesbaar is, zoals een S3-bucket of een Azure Blob-container met klantgegevens.
- Beheerdersaccounts zonder multifactorauthenticatie, of met sleutels die al jaren niet zijn vervangen.
- Rollen die veel meer mogen dan nodig is, zodat één gekaapt account de hele omgeving raakt.
- Beheerpoorten en databases die rechtstreeks aan internet hangen.
- Logging die uit staat of nergens naartoe gaat, zodat een inbraak pas maanden later opvalt.
- Wachtwoorden en sleutels in code, scripts of pipelines.
Geen van deze fouten is een kwetsbaarheid in software. Het zijn configuratiefouten, en juist daarom mist een gewone scanner ze vaak.
Cloudbeveiliging in een Pentrox-assessment
Een cloud-pentest en cloud security review van Pentrox onderzoekt de configuratie en de identiteiten van uw omgeving op AWS, Azure of GCP. Senior testers controleren het IAM-beleid, de opslag, de netwerkregels en de logging. Waar dat is afgesproken, proberen zij ook echt van een gewoon account naar beheerdersrechten te komen, zodat u ziet wat een aanvaller met een gelekt wachtwoord bereikt. Voor Microsoft-omgevingen is er een aparte Azure-pentest en Entra ID-pentest.
Elke bevinding komt met bewijs, de stappen om het na te doen en een concreet hersteladvies. Het rapport volgt binnen 5 werkdagen na het testen. Een hertest van herstelde bevindingen binnen 90 dagen is inbegrepen.
Wanneer cloudbeveiliging ertoe doet
Bij een migratie naar de cloud, bij een nieuwe tenant of een nieuw account, en na een grote wijziging in rollen of koppelingen. Als bewijs voor ISO 27001, NIS2 of een klantvragenlijst die om cloudbeveiliging vraagt. En na een incident, om te controleren of het gebruikte pad dicht is en of er een tweede bestaat. Een cloudomgeving verandert elke week; een review van vorig jaar zegt weinig over de instellingen van vandaag.