Zurück zum Blog
9. März 2026

AWS Security Testing: Ein Leitfaden für Penetration Testing in Amazon Web Services

Viktor Bulanek
Founder & CTO, Penetrify
MSc IT Security · 20+ years in security · 4x Ex-CTO

IAM: Die Kronjuwelen

AWS IAM ist der mächtigste – und am häufigsten falsch konfigurierte – Dienst im gesamten Ökosystem. Tests müssen IAM-Richtlinien auf Verstöße gegen das Least-Privilege-Prinzip prüfen, ungenutzte Rollen und Zugriffsschlüssel identifizieren, nach Privilege-Escalation-Pfaden suchen (Rollenverkettung, Richtlinienzuordnung, AssumeRole-Missbrauch), die Wirksamkeit von Service Control Policies überprüfen und sicherstellen, dass der kontoübergreifende Zugriff ordnungsgemäß eingeschränkt ist. Eine einzige, zu permissive Lambda-Ausführungsrolle kann einem Angreifer Zugriff auf jeden S3-Bucket, jede DynamoDB-Tabelle und jedes Geheimnis im Secrets Manager geben. IAM-Tests liefern die wirkungsvollsten Ergebnisse.

S3 und Speichersicherheit

Fehlkonfigurationen von S3 waren die Ursache für einige der größten Datenschutzverletzungen der Geschichte. Die Tests umfassen Bucket-Richtlinien und ACLs auf unbeabsichtigten öffentlichen Zugriff, serverseitige Verschlüsselung im Ruhezustand, Zugriffsprotokollierung und -überwachung, Versionierung und Lifecycle-Richtlinien sowie die Generierung von Presigned URLs für zeitlich begrenzten Zugriff. Die Standardeinstellungen für Block Public Access aus dem Jahr 2023 haben die grundlegende Sicherheit verbessert, aber Legacy-Buckets und explizite Richtlinienüberschreibungen stellen weiterhin ein Risiko dar.

Lambda und Serverless

Lambda-Funktionen führen einzigartige Angriffsvektoren ein: zu permissive Ausführungsrollen, die mehr Zugriff gewähren, als die Funktion benötigt, Umgebungsvariablen, die Geheimnisse im Klartext speichern, Event Injection durch ungeprüfte Eingaben von API Gateway oder S3-Triggern und Cold-Start-Timing-Angriffe. Das Testen von Serverless erfordert ein Verständnis dafür, wie ereignisgesteuerte Architekturen missbraucht werden können.

EC2, VPC und Netzwerkschicht

EC2-Tests bewerten Security Groups auf übermäßig permissive Ingress-Regeln, die Konfiguration des Instance Metadata Service (IMDSv1 vs v2), die EBS-Volume-Verschlüsselung und die SSH-Schlüsselverwaltung. VPC-Tests überprüfen, ob Netzwerk-ACLs und Security Groups eine ordnungsgemäße Segmentierung implementieren, ob VPC-Endpunkte für den privaten Dienstzugriff konfiguriert sind und ob VPC-Peering keine unbeabsichtigten netzwerkübergreifenden Pfade erstellt.

Dienstübergreifende Angriffspfade

Die wirkungsvollsten AWS-Ergebnisse verketten Schwachstellen über verschiedene Dienste hinweg. Ein SSRF in einer Webanwendung ruft temporäre Anmeldeinformationen vom EC2-Metadatendienst (IMDSv1) ab. Diese Anmeldeinformationen gehören zu einer zu permissiven Rolle, die Geheimnisse vom Secrets Manager lesen kann. Die Geheimnisse enthalten Datenbankanmeldeinformationen für die RDS-Instanz, die Kundendaten enthält. Diese Kette – Web App → Metadaten → IAM → Geheimnisse → Datenbank – ist genau das, wonach erfahrene Cloud-Pentesters suchen und was automatisierte Scanner übersehen.

AWS mit Penetrify testen

Das AWS-Sicherheitstesting von Penetrify deckt IAM-Richtlinienanalysen, S3-/Speichersicherheit, Lambda- und Serverless-Konfigurationen, EC2/VPC-Netzwerkarchitektur und die Validierung von dienstübergreifenden Angriffspfaden ab. Die Experten verfügen über AWS-Sicherheitszertifizierungen und verstehen die anbieterspezifischen Nuancen, die generischen Pentestern entgehen. Compliance-basierte Berichte unterstützen Auditoren von SOC 2, PCI DSS, HIPAA und ISO 27001.

Das Fazit

AWS-Sicherheitstests erfordern anbieterspezifisches Fachwissen – kein generisches Netzwerk-Pentesting, das auf Cloud-IP-Adressen angewendet wird. Penetrify bietet fundiertes AWS-Fachwissen mit hybridem, automatisiertem + manuellem Testing, das die IAM-Escalation-Ketten, dienstübergreifenden Angriffspfade und Konfigurationsschwächen findet, die Ihr tatsächliches Cloud-Risiko bestimmen.

Häufig gestellte Fragen

Was sollte ich in AWS testen?Mindestens: IAM-Richtlinien und -Rollen, S3-Bucket-Konfigurationen, Security Groups und VPC-Regeln, Lambda-Ausführungsrollen, EC2-Instanzkonfigurationen (einschließlich IMDSv2-Erzwingung) und dienstübergreifende Angriffspfade. Der Umfang sollte alle Konten und Regionen mit Produktions-Workloads abdecken. Sind AWS-Pentests ohne Benachrichtigung erlaubt?Ja. AWS hat seine Richtlinie zur akzeptablen Nutzung im Jahr 2022 aktualisiert – Sie müssen AWS nicht mehr um Erlaubnis bitten oder benachrichtigen, bevor Sie Ihre eigenen Ressourcen pentesten. Für einige Dienste (DNS Zone Walking, DDoS-Simulation) gelten weiterhin Einschränkungen.

Frequently Asked Questions

Welche Arten von Sicherheitslücken erkennt Penetrify?

Penetrify erkennt alle OWASP-Top-10-Schwachstellenkategorien, darunter SQL-Injection, XSS, CSRF, IDOR, fehlerhafte Authentifizierung, Sicherheitsfehlkonfigurationen und die Offenlegung sensibler Daten. Es testet auch die API-Sicherheit, das Session-Management und häufige Fehlkonfigurationen in Supabase, Firebase und Bubble.

Wie lange dauert ein KI-Penetrationstest?

Ein Quick-Scan ist in 15–30 Minuten abgeschlossen. Ein Standard-Scan läuft 1–2 Stunden mit breiterer Abdeckung. Ein Deep-Scan kann für komplexe Anwendungen mehrere Stunden dauern.

Was enthält ein Penetrify-Bericht?

Jeder Bericht enthält eine Executive Summary, einen Gesamtsicherheitsscore, nach Schweregrad klassifizierte Befunde (Kritisch, Hoch, Mittel, Niedrig), schrittweise Reproduktionsschritte und konkrete Abhilfemaßnahmen – geschrieben für Entwickler, nicht für Compliance-Beauftragte.

Related articles

Cloud IAM Security Testing: Privilegienerweiterung finden, bevor es Angreifer tun
IAM-Fehlkonfigurationen sind der häufigste Angriffsvektor in der Cloud. Erfahren Sie hier, wie Sie IAM-Richtlinien, -Rollen und -Anmeldeinformationen in AWS, Azure und GCP systematisch testen können.
Serverless Security Testing: Lambda, Functions und Cloud Run absichern
Serverless verlagert die Sicherheitsverantwortung auf Konfiguration, IAM und ereignisgesteuerte Logik. Hier erfahren Sie, wie Sie Funktionen auf Schwachstellen testen, die von Scannern nicht gefunden werden. Methoden wie Penetration Testing, CI/CD und DevSecOps helfen Ihnen, Ihre OWASP-Konformität zu gewährleisten.
Web Application Schwachstellenanalyse: OWASP Top 10 und darüber hinaus
Webanwendungen sind das Hauptangriffsziel Nummer 1. Erfahren Sie hier, wie Sie diese systematisch auf Schwachstellen prüfen, die zu Sicherheitsverletzungen führen können. So betreiben Sie fundiertes Vulnerability Management und identifizieren Risiken, bevor diese ausgenutzt werden können – beispielsweise durch Penetration Testing, Überprüfung der Security im Rahmen von CI/CD-Pipelines oder die Implementierung von DevSecOps-Praktiken unter Berücksichtigung von OWASP-Richtlinien.

Explore more