
Guida al test di sicurezza cloud neutrale rispetto al fornitore con fasi strutturate per enumerazione, escalation dei privilegi, movimento laterale e post-exploitation su piattaforme AWS, Azure, GCP e PaaS.
La Cloud Security Testing Guide (CSTG) è un manuale completo e neutrale rispetto al fornitore per testare la sicurezza degli ambienti cloud. È scritto per penetration tester, ingegneri cloud e di piattaforma, architetti della sicurezza, ingegneri della detection e auditor: chiunque debba valutare o difendere infrastrutture in esecuzione su un importante fornitore cloud.
I fornitori cloud rilasciano e modificano servizi più velocemente di quanto qualsiasi singolo team possa tenere traccia, e ogni nuovo servizio gestito porta con sé il proprio modello di identità, esposizione di rete e percorsi di abuso. Le metodologie tradizionali di test di rete e applicazioni non catturano questi rischi specifici del fornitore: una bucket policy di S3, un ruolo IAM con permessi eccessivi, un'identità gestita associata a una macchina virtuale o un bucket di deployment scrivibile non sono riscontri che un port scan o un proxy web possano portare alla luce. CSTG esiste per colmare questa lacuna con una metodologia di test strutturata, ripetibile e specifica per fornitore.
Ogni fornitore è suddiviso in fasi di test e, all'interno di ciascuna fase, l'unità atomica è una singola pagina di servizio:
Il confine più netto nella guida è il test non autenticato vs autenticato, che riflette la domanda più importante in qualsiasi verifica cloud: di quale accesso disponiamo fin dall'inizio?
Ogni pagina segue una struttura fissa - Sommario, Prerequisiti, Enumerazione, Misconfigurazioni e Riscontri, Exploitation, Detection e Logging, Remediation e Hardening, Strumenti, Riferimenti - e contiene frontmatter leggibile da macchina (fornitore, servizio, fase, accesso richiesto, permessi richiesti). Vedi STRUCTURE.md per il formato di redazione e le definizioni dei livelli di accesso.
Identità (IAM/STS), storage (S3, EBS), calcolo (EC2, Lambda, ECS/EKS, ECR), dati (RDS, DynamoDB), applicazioni e integrazione (API Gateway, SNS/SQS, Cognito), infrastructure-as-code (CloudFormation), segreti e chiavi (Secrets Manager, SSM, KMS) e logging/monitoraggio (CloudTrail).
Identità (Entra ID, RBAC, Managed Identities), storage (Storage Accounts), calcolo (Virtual Machines, AKS), applicazioni (App Service, Functions, Logic Apps), automazione (Automation Accounts, modelli ARM), segreti e chiavi (Key Vault) e networking.
Identità (IAM, Service Accounts), storage (Cloud Storage), calcolo (Compute Engine, GKE, Cloud Run, Cloud Functions), dati (Cloud SQL), build e integrazione (Cloud Build, Pub/Sub), segreti e chiavi (Secret Manager, KMS) e pivoting su Workspace.
Servizi di piattaforma il cui modello di sicurezza si basa su chiavi API, token e controlli a livello applicativo piuttosto che sull'IAM dell'infrastruttura. Le relative fasi sono adattate di conseguenza.
service_role, l'API PostgREST generata automaticamente e la Row Level Security (RLS) di PostgreSQL, oltre ad Auth, Storage e Edge Functions.Autorizzazione e regole di ingaggio. Il test di ambienti cloud è soggetto alle policy di utilizzo accettabile e di penetration testing di ciascun fornitore. Le azioni di denial-of-service e distruttive sono vietate per impostazione predefinita su AWS, Azure e GCP senza approvazione preventiva. Testa sempre solo ambienti che sei esplicitamente autorizzato a valutare, nell'ambito concordato.
CSTG è guidato dalla comunità. Nuove pagine di servizio, tecniche aggiuntive, correzioni e copertura di nuovi fornitori sono tutte benvenute: consulta STRUCTURE.md per il formato delle pagine e i modelli di issue nella cartella .github/ISSUE_TEMPLATE/. Tutti i contributi sono concessi sotto licenza CC BY-SA 4.0.
Quest'opera è distribuita con licenza Creative Commons Attribuzione-Condividi allo stesso modo 4.0 Internazionale.
| Fase | Domanda a cui risponde |
|---|
| Informazioni di base | Come funzionano il modello di identità, accesso e risorse di questo fornitore? |
| Non autenticato / Esterno | Cosa è esposto a un attaccante senza credenziali? |
| Servizi (Enumerazione) | Con credenziali valide, cosa è distribuito e come è configurato? |
| Privilege escalation | Come può un principal con privilegi limitati ottenere più accesso? |
| Movimento laterale | Come si sposta l'accesso tra servizi, account o verso l'on-premises? |
| Post-exploitation | Cosa può fare un attaccante con l'accesso ottenuto? |
| Persistenza | Come viene stabilito e nascosto un accesso duraturo? |