Pentesting de infraestructura cloud (AWS, Azure, GCP)

El 80% de los incidentes en cloud tienen su origen en una mala configuración, no en un zero-day. Auditamos tu infraestructura cloud antes de que un atacante la explote.

¿Por qué el cloud necesita un pentesting diferente?

La filosofía de shared responsibility del cloud pone la seguridad de configuración, identidad y datos en manos del cliente. Un S3 bucket público, un rol IAM con permisos excesivos o una instancia EC2 con credenciales hardcodeadas son vectores que los escáneres automáticos no contextualizan. Necesitas un equipo que piense como un atacante con conocimiento profundo de AWS, Azure y GCP.

Alcance

  • Revisión de políticas IAM y privilege escalation en AWS/Azure/GCP
  • Detección de buckets S3, blobs Azure y GCS públicos con datos sensibles
  • Enumeración de recursos expuestos: APIs, funciones serverless, bases de datos
  • Evaluación de redes: VPC, security groups, Network ACLs, peering
  • Secretos y credenciales en metadatos de instancias, variables de entorno y código
  • Evaluación de Kubernetes (EKS, AKS, GKE): RBAC, pod security, network policies
  • Revisión de pipelines CI/CD y registros de contenedores
  • Alineación con CIS Benchmarks para AWS, Azure y GCP
  • Evaluación contra MITRE ATT&CK Cloud Matrix

Metodología

  1. Reconocimiento y enumeración: Enumeración de todos los recursos cloud mediante APIs, herramientas especializadas (Pacu, ScoutSuite, Prowler) y análisis manual.
  2. Análisis de IAM y privilegios: Mapeamos todos los roles, políticas y caminos de escalada de privilegios para determinar el radio de explosión de una cuenta comprometida.
  3. Explotación de configuraciones: Explotamos de forma controlada las misconfigurations encontradas para demostrar impacto real: acceso a datos, movimiento lateral o control total de la cuenta.
  4. Análisis de secrets y exposición de datos: Buscamos credenciales expuestas en metadatos, código, pipelines y backups.
  5. Informe y remediación: Clasificación por criticidad con mapeo a CIS Benchmarks. Plan de remediación priorizado por impacto y esfuerzo.

Entregables

  • Informe ejecutivo con mapa de riesgo cloud
  • Informe técnico con evidencias y PoC de cada hallazgo
  • Mapeo de hallazgos a CIS Benchmarks y MITRE ATT&CK Cloud
  • Guía de hardening por servicio cloud (IAM, S3, EC2, Lambda...)
  • Puntuación de postura de seguridad antes/después
  • Re-test incluido tras remediación

Casos de uso

  • Startups cloud-native en AWS o Azure que necesitan certificar su seguridad ante clientes enterprise
  • Empresas migrando infraestructura on-premise a cloud por primera vez
  • Plataformas SaaS con arquitectura multi-tenant en cloud público
  • Empresas con Kubernetes en cloud que sospechan de misconfiguraciones
  • Organizaciones sujetas a NIS2, ENS o ISO 27001 con cargas de trabajo en cloud

Preguntas frecuentes

¿Necesitáis credenciales de administrador para el pentesting cloud?

Para un test completo, sí necesitamos una cuenta con permisos de lectura sobre todos los servicios. También podemos realizar un test de caja negra desde internet para evaluar la exposición externa. Te recomendamos combinar ambos enfoques.

¿El pentesting puede afectar a mis servicios en producción?

Coordinamos todas las pruebas para minimizar el impacto. La explotación destructiva (borrado, modificación de datos) siempre requiere aprobación explícita y se realiza en entornos de prueba.

¿Cubrís arquitecturas multi-cloud?

Sí. Tenemos experiencia en entornos que combinan AWS, Azure y GCP, así como en configuraciones híbridas cloud + on-premise.