IAM & Zugriffssteuerung
Details
Rollen, Policies und Service Accounts auf Überberechtigungen. Cross-Account-Zugriffe, Least-Privilege-Prinzip, MFA-Enforcement für privilegierte Identitäten und Permission Boundaries.
Cloud Security
AWS. Azure. GCP. Fehlkonfigurationen sind Angriffsvektor Nr. 1 in der Cloud. Wir prüfen IAM-Policies, Container-Sicherheit und Netzwerk-Isolation und zeigen Ihnen, welche Kette davon bis an Ihre Daten reicht.
Diese Unternehmen vertrauen uns
Plattformen
Hybrid- und Multi-Cloud-Umgebungen prüfen wir ebenfalls, inklusive der Übergänge zwischen On-Premise und Cloud.
Amazon Web Services
EC2 · S3 · RDS · Lambda · IAM · VPC · KMS · CloudTrail · EKS
IAM-Policies, Bucket-Permissions, VPC-Konfiguration, CloudTrail-Logging und EKS-Cluster-Sicherheit gegen CIS AWS Foundations Benchmark.
Microsoft Azure
VMs · Blob Storage · App Service · Key Vault · RBAC · NSGs · AKS
Azure RBAC, Network Security Groups, Key Vault-Zugriffe, Defender for Cloud Konfiguration und AKS-Cluster gegen CIS Azure Benchmark.
Google Cloud Platform
Compute Engine · Cloud Storage · IAM · KMS · VPC · GKE
GCP IAM-Rollen, Org-Policies, Cloud Audit Logs, VPC-Firewall-Regeln und GKE-Cluster-Härtung gegen CIS GCP Benchmark.
Prüfbereiche
Sechs kritische Bereiche, von der Zugriffssteuerung bis zum Monitoring. Jeder Bereich kann Einfallstor für Angreifer sein.
Details
Rollen, Policies und Service Accounts auf Überberechtigungen. Cross-Account-Zugriffe, Least-Privilege-Prinzip, MFA-Enforcement für privilegierte Identitäten und Permission Boundaries.
Details
Security Groups, NACLs, VPC Peering und Private Endpoints auf ungewollte Exposition. Firewall Rules, Ingress/Egress-Filter und Netzwerk-Topologie auf laterale Bewegungsmöglichkeiten.
Details
S3/Blob/GCS Bucket-Policies auf öffentliche Exposition, Verschlüsselung at rest und in transit, Zugriffslogs und Lifecycle-Policies. Datenbanken auf Netzwerk-Isolation und Backup-Sicherheit.
Details
Container-Image-Security, Pod Security Standards, RBAC-Konfiguration, Network Policies und Secrets Management in EKS, AKS und GKE. Admission Controller und Runtime Security.
Details
Lambda/Functions-Execution-Roles auf Überberechtigungen, Event-Source-Injection über S3, API Gateway oder SNS, Dependency-Analyse in Deployment Packages und Secrets in Umgebungsvariablen.
Details
CloudTrail/Azure Monitor/Cloud Audit Logs auf vollständige Abdeckung aller Regionen und Services. Alerting-Gaps bei sicherheitskritischen Ereignissen und SIEM-Integrationsschwächen.
Methodik
Zwei komplementäre Ansätze. Kombiniert liefern sie das vollständigste Bild Ihrer Cloud-Sicherheitslage.
Configuration Review
Automatisierte + manuelle Prüfung der Konfiguration gegen CIS Benchmarks und CSA Cloud Controls Matrix. Nicht-invasiv, read-only. Kein Risiko für den Produktivbetrieb.
Cloud Pentest
Aktives Ausnutzen von Schwachstellen: Privilege Escalation in der Cloud, Service-zu-Service-Angriffe und simulierte Datenexfiltration, unter kontrollierten Bedingungen.
1 Tag
Gemeinsame Definition des Prüfumfangs: welche Accounts, Regionen, Services und Applikationen. Einrichtung von read-only Zugängen über IAM-Rollen oder Service Accounts. Festlegung der Rules of Engagement und verbotenen Testziele.
2-3 Tage
Automatisierte Prüfung mit ScoutSuite (Multi-Cloud) und Prowler (AWS) gegen CIS Benchmarks, SOC 2, PCI DSS und ISO 27001-Controls. Generiert eine vollständige Baseline aller Fehlkonfigurationen mit Severity-Rating.
ScoutSuite · Prowler · CIS Benchmarks
3-5 Tage
Tiefenanalyse der IAM-Policy-Struktur auf Privilege-Escalation-Pfade, Netzwerk-Topologie auf ungewollte Übergänge, Architektur-Schwachstellen und logische Zugriffsprobleme, die kein Scanner erkennt.
Manuelle Analyse · Policy Simulator
3-7 Tage
Aktives Ausnutzen der gefundenen Schwachstellen: Privilege Escalation über überprivilegierte Rollen, Datenbank-Zugriff über kompromittierte Service Accounts, Cross-Service-Angriffe und Datenexfiltrations-Simulation.
Pacu · CloudFox · Custom Scripts
2-3 Tage
Technischer Bericht mit CVSS-Scores, cloud-spezifischen Remediation-Schritten und Architektur-Empfehlungen. Management Summary mit Risikoübersicht. Auf Wunsch: Compliance-Mapping auf BSI C5, TISAX, SOC 2 oder NIS-2.
Shared Responsibility
Cloud-Sicherheit ist keine Alleinaufgabe des Providers. Das Shared Responsibility Model definiert klar, wer was absichern muss.
Cloud Provider sichert
SIE sichern
Fehlkonfigurationen auf Kundenseite zählen laut Branchenanalysen zu den häufigsten Ursachen für Cloud-Sicherheitsvorfälle, nicht Schwachstellen beim Provider. Genau hier setzen wir an.
Festpreise
Keine Stundensätze. Keine Nachforderungen. Verbindliches Angebot innerhalb von 24 Stunden (werktags).
Cloud Configuration Review
ab 6.000 EUR
5-8 Werktage · non-invasiv, read-only
Empfohlen
Cloud Pentest (1 Provider)
ab 10.000 EUR
8-12 Werktage · aktives Testing
Multi-Cloud + Container
ab 18.000 EUR
15-25 Werktage · AWS + Azure + GCP + Kubernetes
Compliance
Unser Bericht ist so strukturiert, dass er direkt als Nachweis für Auditoren und Behörden verwendet werden kann.
BSI C5
Der Cloud Computing Compliance Criteria Catalogue des BSI ist der maßgebliche Standard für Cloud-Nutzung in Deutschland. Unser Assessment liefert vollständiges C5-Mapping für alle geprüften Dienste.
TISAX
TISAX-Assessments verlangen den Nachweis, dass Cloud-Umgebungen angemessen abgesichert sind. Unser Bericht deckt die relevanten TISAX-Anforderungskategorien direkt ab.
SOC 2
Für SOC 2 Type II Audits müssen Cloud-Controls über 6-12 Monate nachgewiesen werden. Wir identifizieren Lücken frühzeitig und unterstützen bei der Remediation vor dem Audit.
NIS-2
NIS-2 verpflichtet Unternehmen, ihre Cloud-Infrastruktur als kritische Lieferkette regelmäßig zu überprüfen. Unser Assessment dokumentiert die Erfüllung der technischen Sicherheitsmaßnahmen.
Sie erhalten innerhalb von 24 Stunden (werktags) ein verbindliches Festpreisangebot. Kein Stundensatz. Keine Überraschungen.
Qualifikationen
OSCP
Offensive Security Certified Professional
AWS Security
AWS Certified Security - Specialty
AZ-500
Microsoft Azure Security Engineer
ISO 27001 LA
Lead Auditor
CKS
Certified Kubernetes Security Specialist
CCSP
Certified Cloud Security Professional
Warum AWARE7 für Ihren Cloud-Pentest
Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter: mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.
Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere auf ACM- und Springer-Konferenzen publizierten Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.
Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Auch unsere KI läuft auf eigener Hardware in Deutschland - mit lokal betriebenen Open-Source-Modellen. Kunden- und Auftraggeberdaten erreichen keine externen KI-Dienste. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.
Mehr zur digitalen SouveränitätInnerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Eingespieltes Team und standardisierte Prozesse sorgen für einen klaren Zeitplan mit definiertem Start- und Endtermin.
Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt.
Peer-reviewte Publikationen
Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations
ACM AsiaCCS 2025
Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
A Platform for Physiological and Behavioral Security
NSPW 2025
Jan Hörnemann
Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem
IEEE/IFIP DSN 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Understanding Regional Filter Lists: Efficacy and Impact
PoPETS 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Für wen sind wir der richtige Partner?
Mittelstand mit 50-2.000 MA
Unternehmen, die echte Security brauchen, ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.
IT-Verantwortliche & CISOs
Die intern überzeugend argumentieren müssen und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.
Regulierte Branchen
KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA. Wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.
Referenzen
FAQ
Alles, was Sie vor dem Erstgespräch über Cloud-Penetrationstests, Scope und Preise wissen sollten.
Verwandte Leistungen
Ergänzende Sicherheitsdienstleistungen für eine ganzheitliche Absicherung.
OWASP Top 10, API Security, Business Logic. Auch für Cloud-native Applikationen.
Active Directory, Firewall-Bypass, Lateral Movement. Für Hybrid-Cloud-Umgebungen.
ISMS-Aufbau und Zertifizierungsbegleitung. Cloud-Nutzung ist explizit in Annex A geregelt.
Aus dem Blog
Unsere zertifizierten Cloud-Pentester prüfen AWS, Azure und GCP auf Fehlkonfigurationen, IAM-Schwachstellen und Container-Sicherheit, mit Festpreiszusage ab 6.000 EUR.
Kostenlos · 30 Minuten · Unverbindlich
Arturs Nikitins
Erstberatung & Bedarfsanalyse
Persönliche Beratung gewünscht?
Unverbindlich · Antwort werktags innerhalb 24h