AWS, Azure e Google Cloud
Teste de intrusão em ambientes cloud
Na cloud, o incidente raramente começa com uma exploração espetacular. Começa com uma permissão demasiado larga, um segredo esquecido num pipeline e uma rede que nunca chegou a ser segmentada.
Duração típica: 1 a 3 semanas, consoante o número de contas.
Cobertura
O que testamos na sua cloud
Combinamos revisão de configuração com exploração real: não basta listar o que está mal configurado, é preciso mostrar até onde isso deixa chegar.
Identidade e permissões
Políticas IAM excessivas, funções assumíveis por quem não devia, chaves de acesso antigas e caminhos de escalada até privilégios de administração.
Armazenamento exposto
Buckets S3, contentores Blob e buckets GCS acessíveis publicamente ou por qualquer conta autenticada do fornecedor, incluindo cópias de segurança.
Segredos e pipelines
Credenciais em variáveis de ambiente, em imagens de contentor e no histórico dos repositórios, mais o que um trabalho de CI comprometido conseguiria alcançar.
Rede e segmentação
Grupos de segurança permissivos, serviços de gestão expostos, peering entre ambientes e ausência de separação entre produção e desenvolvimento.
Contentores e Kubernetes
Contas de serviço com permissões a mais, contentores privilegiados, políticas de rede em falta e o percurso entre um pod comprometido e o plano de controlo.
Serviços geridos e serverless
Funções com funções IAM demasiado abrangentes, filas e tópicos sem controlo de acesso e bases de dados geridas acessíveis a partir do exterior.
Execução
Da configuração ao percurso de ataque
- 01
Inventário
Levantamento de contas, subscrições, projetos, regiões e serviços em uso, para que ninguém descubra a meio que existe um ambiente esquecido.
- 02
Revisão de configuração
Análise de identidade, rede, registo de auditoria e cifragem, comparada com as boas práticas do fornecedor e com o CIS Benchmark aplicável.
- 03
Exploração a partir do exterior
O que um atacante sem credenciais alcança a partir da Internet, incluindo recursos publicados por engano.
- 04
Exploração assumindo compromisso
Partimos de uma identidade de baixo privilégio e demonstramos até onde é possível chegar — é este o cenário que mais se aproxima da realidade.
- 05
Relatório
Achados priorizados por impacto, com o percurso completo documentado e a correção recomendada ao nível da política, não apenas do recurso.
- 06
Reteste
Confirmamos que as alterações fecharam mesmo o caminho e não apenas o passo onde o achado foi observado. Sem custo adicional.
Conformidade
Cloud e regulação em Portugal
RGPD e transferências internacionais
Além da configuração, verificamos onde os dados residem de facto e que serviços os replicam para fora do Espaço Económico Europeu. É informação que o encarregado de proteção de dados precisa de ter e que raramente está documentada.
NIS2
A dependência de fornecedores cloud faz parte da gestão de risco da cadeia de fornecimento exigida pela transposição portuguesa. Documentamos que controlos são responsabilidade sua e quais ficam do lado do fornecedor.
DORA
Para entidades financeiras, o recurso a fornecedores de serviços TIC críticos está sujeito a requisitos próprios. O teste evidencia se os controlos que declarou ao supervisor existem mesmo no ambiente em produção.
ISO 27001 e ISO 27017
Os achados são mapeados aos controlos aplicáveis, incluindo os específicos de serviços cloud, para alimentar diretamente a declaração de aplicabilidade e o plano de tratamento de risco.
Perguntas frequentes
Dúvidas sobre testes em cloud
Também lhe pode interessar
Saiba até onde uma única chave o levaria
Peça uma proposta para o seu ambiente cloud. A consulta inicial é gratuita e não obriga a nada.
Pedir orçamento