Pentest cloud profissional
A migração para a nuvem criou uma nova superfície de ataque: permissões IAM excessivas, buckets expostos, instâncias com metadata service vulnerável e clusters Kubernetes mal configurados são vetores frequentemente explorados. O pentest cloud da First Security avalia especificamente os riscos do seu ambiente e provedor.
Cobertura por provedor
Amazon Web Services (AWS)
- ●IAM privilege escalation via políticas permissivas
- ●S3 buckets públicos com dados sensíveis
- ●Security Groups com regras excessivamente abertas
- ●Lambda functions com permissões excessivas
- ●RDS e banco de dados expostos publicamente
- ●CloudTrail desabilitado ou incompleto
- ●Metadata service (IMDSv1) e roubo de credenciais EC2
Microsoft Azure
- ●Azure AD misconfiguration e consent grants
- ●Storage accounts com acesso público
- ●Service Principals com permissões excessivas
- ●Managed Identity exploitation
- ●Azure Function apps expostas
- ●Network Security Groups permissivos
- ●Key Vault com acessos não auditados
Google Cloud Platform (GCP)
- ●Service Accounts com roles excessivas
- ●GCS buckets públicos ou acessíveis a allUsers
- ●Workload Identity Federation misconfiguration
- ●GKE clusters com nós vulneráveis
- ●Cloud Functions com permissões excessivas
- ●Compute Engine metadata service abuse
- ●IAP (Identity-Aware Proxy) bypass
Kubernetes
- ●RBAC misconfiguration e escalada de privilégios
- ●Pods com hostPID/hostNetwork/privileged
- ●Dashboard exposto sem autenticação
- ●Secrets em variáveis de ambiente
- ●Container escape para host
- ●etcd sem autenticação ou TLS
- ●Ingress controller misconfiguration
Como conduzimos o pentest cloud
Perspectiva externa
Partindo do zero, identificamos recursos cloud expostos publicamente: buckets, endpoints de API, instâncias sem proteção e interfaces de gerenciamento acessíveis pela internet.
Perspectiva de credencial comprometida
Com uma credencial de baixo privilégio (simulando uma chave de API vazada), testamos o potencial de escalada de privilégios IAM e movimentação lateral no ambiente.
Revisão de configuração
Análise das políticas IAM, Security Groups, ACLs, logs e configurações de compliance para identificar desvios de boas práticas que criam risco sem exposição imediata.
Pentest cloud para conformidade regulatória
Ambientes cloud mal configurados são a principal causa de violações de dados. Regulações exigem que esses ambientes sejam testados como parte do programa de segurança.
LGPD
Dados pessoais armazenados em cloud precisam de medidas técnicas de proteção comprovadas (art. 46).
PCI DSS 4.0
Ambientes cloud no CDE (Cardholder Data Environment) exigem pentest anual obrigatório.
ISO 27001
Controles de segurança em provedores externos são auditados na certificação ISO 27001.
SOC 2
Infraestrutura cloud no escopo SOC 2 precisa de evidências de teste de penetração para auditores AICPA.
Avalie a segurança do seu ambiente cloud
AWS, Azure, GCP ou Kubernetes. Diagnóstico gratuito e proposta em 24 horas.
Solicitar orçamento