بينما تركز منهجيات اختبار الاختراق التقليدية فقط على العمليات المتعلقة بالبيئات الداخلية للشركة ، لن تكون كافية لاختبار أمن أعباء العمل والموارد الموجودة في السحابة. اختبار اختراق السحابة ، طريقة تفحص أمن التكوينات الخاصة بالسحابة ، منافذ نظام السحابة ، تطبيقات السحابة ، التشفير، واجهات برمجة التطبيقات (API) وقواعد البيانات والوصول إلى التخزين. يتأثر اختبار اختراق السحابة أيضًا بـ "نموذج المسؤولية المشتركة"، الذي يحدد المسؤول عن المكونات داخل البنية التحتية السحابية أو النظام الأساسي أو البرامج.
إختبار إختراق السحابة في نطاق نموذج المسؤولية المشتركة ، يتضمن فحص الأمن في السحابة بدلاً من أمن السحابة نفسها. كما هو موضح في الشكل أدناه، يظل أمن بعض مكونات السحابة ضمن سيطرة وإدارة مزود الخدمة السحابية (CSP)، بينما يقع أمن المكونات الأخرى ضمن نطاق العميل.
في نطاق التحليل الأمني للخدمات السحابية الذي نقدمه بصفتنا ADEO، نقوم بإجراء التحليلات اللازمة لتحديد ما إذا كانت المكونات التي تقع تحت مسؤولية عملائنا من مستخدمي السحابة قد تم تكوينها بشكل آمن وما إذا كان من الممكن إساءة استخدامها.
إختبار إختراق السحابة ، يختلف عن اختبار الاختراق القياسي ويتطلب خبرة خاصة. نحن ك ADEO، بالإضافة إلى الخدمات الاستشارية التي نقدمها لعملائنا في البنى التحتية Azure وAWS وGCP لسنوات عديدة، لدينا أيضًا الكفاءات اللازمة لإجراء اختبارات الأمن لأحمال العمل في هذه البيئات.
بمساعدة اختبار اختراق السحابة الذي سيتم تحقيقه ، نساعد في منع أنواع التهديدات المدرجة أدناه، والتي يمكننا تصنيفها على أنها التهديدات الأمنية السحابية الأكثر شيوعًا

يمكن تلخيص تفاصيل بعض الثغرات التي قد تحدث في أعباء العمل في البيئات السحابية والمكونات التي تستخدمها عبر السحابة على النحو التالي :
واجهات برمجة التطبيقات الغير آمنة (API)
واجهات برمجة التطبيقات (API) ، تستخدم على نطاق واسع في الخدمات السحابية لمشاركة المعلومات بين التطبيقات المختلفة. لكن ، واجهات برمجة التطبيقات (API) الغير آمنة يمكن أن يؤدي إلى تسرب البيانات على نطاق واسع. في بعض الأحيان الاستخدام غير الصحيح لطرق HTTP مثل PUT وPOST وDELETE في واجهات برمجة التطبيقات ، قد يؤدي إلى تمكين القراصنة من تحميل برامج ضارة على خادمك أو سرقة البيانات أو حذفها. يُعد التحكم غير المناسب في الوصول وعدم تنفيذ فحوصات الإدخال بشكل صحيح من الأسباب الرئيسية لانتهاك أمن واجهات برمجة التطبيقات (API).
الخوادم التي تمت هيكلتها بشكل غير صحيح
الهيكلة الخاطئة لمكونات الخدمات السحابية ، أحد أكثر ثغرات الأمان السحابية شيوعاً في الوقت الحاضر (على سبيل المثال ، دلاء S3 التي تم تكوينها بشكل غير صحيح). من بين الثغرات الأكثر شيوعاً التي يمكن تصنيفها تحت هذا العنوان هي الأذونات التي لم تتم هيكلتها بشكل صحيح وتخزين البيانات بدون تشفير.
معلومات الهوية الضعيفة
استخدام كلمات المرور الشائعة الاستخدام أو التي يسهل تخمينها ، يمكن أن تجعل حساباتك السحابية عرضة لهجمات القوة الغاشمة. يمكن للمهاجمين استخدام الأدوات التلقائية من أجل القيام بالتخمين والوصول إلى حسابك باستخدام مهلومات الهوية. قد يؤدي هذا إلى اختراق حسابك بالكامل. تعد هذه الأنواع من الهجمات شائعة جدًا حيث يميل الأشخاص إلى إعادة استخدام كلمات المرور واستخدام كلمات المرور التي يسهل تذكرها. من أجل التحقق من هذا الوضع ، يتم اختيار ثنائي اسم المستخدم/كلمة المرور التي تم تسريبها مسبقًا بعناية واستخدامها في محاكاة هجوم القوة الغاشمة، وهي خطوة من اختبارات اختراق السحابة التي تجريها ADEO.
البرامج الغير محدثة
قد تحتوي البرامج غير المحدثة على ثغرات أمنية خطيرة يمكن أن تعرض خدماتك السحابية للخطر وهذا قد يؤدي هذا إلى الاستيلاء على كامل البنية التحتية السحابية الخاصة بك. على سبيل المثال ، يمكن للمهاجمين الذين يستخدمون ثغرة أمنية في تنفيذ التعليمات البرمجية عن بعد من خلال تطبيق ويب غير محدث اختطاف الخادم الخاص بك ، ومن ثم يمكنك الوصول إلى البيئة السحابية بصلاحية تامة عن طريق الحصول على رموز المصادقة المطلوبة من الخادم للوصول إلى لوحة التحكم في البيئة السحابية.
الثغرات الأمنية في البرامج التطبيقية
تحاول معظم الشركات إنشاء البنية التحتية السحابية الخاصة بها بأقل تكلفة ممكنة. عادةً ما تحتوي تطبيقات التشفير الضعيفة التي تظهر بهذه الطريقة على ثغرات أمنية مثل SQLi وXSS وCSRF وOWASP. تعد الثغرات الأمنية هذه هي السبب الرئيسي وراء اختراق معظم خدمات الويب السحابية.