AWS · Azure · Google Cloud

Test de intrusión en la nube para AWS, Azure y Google Cloud

En la nube casi nunca se rompe el cifrado: se abusa de un permiso concedido de más. Revisamos su configuración y después atacamos desde dentro para ver hasta dónde llega una credencial comprometida de su propio entorno.

Duración habitual: de 1 a 3 semanas.

Alcance

Configuración y explotación, no solo un listado

Una revisión de configuración le dice qué está mal. Un test de intrusión le demuestra qué se puede hacer con ello.

Identidades y permisos

Roles con privilegios excesivos, políticas con comodines, cadenas de asunción de roles, claves sin rotar y cuentas de servicio reutilizadas.

Almacenamiento y datos

Buckets y contenedores accesibles, copias de seguridad expuestas, cifrado y gestión de claves en KMS, Key Vault o Cloud KMS.

Red y exposición

Grupos de seguridad demasiado abiertos, servicios de administración accesibles desde internet, emparejamientos y endpoints privados mal aplicados.

Contenedores y Kubernetes

RBAC del clúster, contenedores privilegiados, políticas de red, secretos en imágenes y rutas de escape hacia el nodo anfitrión.

Serverless y automatización

Funciones con permisos amplios, variables de entorno con secretos, disparadores accesibles y canalizaciones de despliegue como vía de entrada.

Registro y detección

Comprobamos si sus registros y alertas detectan lo que acabamos de hacer. Un ataque invisible en CloudTrail o en Defender es un problema por sí mismo.

Cumplimiento

Nube y regulación: los puntos que se revisan

El modelo de responsabilidad compartida no traslada la responsabilidad legal al proveedor. Estos son los frentes que cubrimos en el informe.

ENS y servicios en la nube

Cuando presta servicio a la Administración desde infraestructura cloud, la conformidad con el Esquema Nacional de Seguridad sigue siendo suya. Contrastamos la configuración con las recomendaciones de las guías CCN-STIC para entornos cloud y señalamos qué medidas quedan cubiertas por el proveedor y cuáles debe implantar usted.

RGPD y transferencias internacionales

La región donde se replica una copia de seguridad importa tanto como el cifrado. Identificamos servicios que envían datos fuera del Espacio Económico Europeo sin garantías documentadas, un hallazgo que su DPD necesita antes de la próxima revisión del registro de actividades de tratamiento.

DORA y proveedores TIC

Las entidades financieras deben documentar la resiliencia de sus proveedores tecnológicos y sus dependencias críticas. El informe aporta evidencia técnica sobre la configuración de la infraestructura y sobre las rutas de acceso entre entornos y proveedores.

NIS2 y cadena de suministro

La transposición española pone el foco en la seguridad de los proveedores. Un test de intrusión sobre su entorno cloud documenta el aislamiento entre clientes y entornos, que es la pregunta que más repiten los cuestionarios de sus propios clientes.

Método

Tres perspectivas en un mismo proyecto

  1. 01

    Revisión de configuración

    Con un rol de solo lectura, contrastamos su entorno con las buenas prácticas del proveedor y con los CIS Benchmarks aplicables.

  2. 02

    Ataque externo

    Buscamos lo que se ve desde fuera: servicios expuestos, almacenamiento público, subdominios olvidados y credenciales filtradas en repositorios.

  3. 03

    Escenario de credencial comprometida

    Partimos de un acceso de bajo privilegio y medimos hasta dónde se puede escalar y pivotar. Es el escenario real tras un phishing acertado.

  4. 04

    Verificación de detección

    Contrastamos nuestras acciones con sus registros y alertas para ver qué se detectó, qué pasó desapercibido y en cuánto tiempo.

  5. 05

    Informe priorizado

    Hallazgos ordenados por impacto real, con la ruta de ataque dibujada y la corrección concreta para su proveedor y su modelo de despliegue.

  6. 06

    Retesting ilimitado

    Aplican los cambios y reverificamos sin coste adicional, tantas veces como haga falta hasta cerrar cada hallazgo.

Preguntas frecuentes

Sobre el pentesting en entornos cloud

Servicios relacionados

Descubra hasta dónde llega una credencial filtrada

Le proponemos un alcance para su entorno cloud y un presupuesto cerrado, sin pagos por adelantado.

Solicitar presupuesto