AWS, Azure e Google Cloud

Teste de intrusão em ambientes cloud

Na cloud, o incidente raramente começa com uma exploração espetacular. Começa com uma permissão demasiado larga, um segredo esquecido num pipeline e uma rede que nunca chegou a ser segmentada.

Duração típica: 1 a 3 semanas, consoante o número de contas.

Cobertura

O que testamos na sua cloud

Combinamos revisão de configuração com exploração real: não basta listar o que está mal configurado, é preciso mostrar até onde isso deixa chegar.

Identidade e permissões

Políticas IAM excessivas, funções assumíveis por quem não devia, chaves de acesso antigas e caminhos de escalada até privilégios de administração.

Armazenamento exposto

Buckets S3, contentores Blob e buckets GCS acessíveis publicamente ou por qualquer conta autenticada do fornecedor, incluindo cópias de segurança.

Segredos e pipelines

Credenciais em variáveis de ambiente, em imagens de contentor e no histórico dos repositórios, mais o que um trabalho de CI comprometido conseguiria alcançar.

Rede e segmentação

Grupos de segurança permissivos, serviços de gestão expostos, peering entre ambientes e ausência de separação entre produção e desenvolvimento.

Contentores e Kubernetes

Contas de serviço com permissões a mais, contentores privilegiados, políticas de rede em falta e o percurso entre um pod comprometido e o plano de controlo.

Serviços geridos e serverless

Funções com funções IAM demasiado abrangentes, filas e tópicos sem controlo de acesso e bases de dados geridas acessíveis a partir do exterior.

Execução

Da configuração ao percurso de ataque

  1. 01

    Inventário

    Levantamento de contas, subscrições, projetos, regiões e serviços em uso, para que ninguém descubra a meio que existe um ambiente esquecido.

  2. 02

    Revisão de configuração

    Análise de identidade, rede, registo de auditoria e cifragem, comparada com as boas práticas do fornecedor e com o CIS Benchmark aplicável.

  3. 03

    Exploração a partir do exterior

    O que um atacante sem credenciais alcança a partir da Internet, incluindo recursos publicados por engano.

  4. 04

    Exploração assumindo compromisso

    Partimos de uma identidade de baixo privilégio e demonstramos até onde é possível chegar — é este o cenário que mais se aproxima da realidade.

  5. 05

    Relatório

    Achados priorizados por impacto, com o percurso completo documentado e a correção recomendada ao nível da política, não apenas do recurso.

  6. 06

    Reteste

    Confirmamos que as alterações fecharam mesmo o caminho e não apenas o passo onde o achado foi observado. Sem custo adicional.

Conformidade

Cloud e regulação em Portugal

RGPD e transferências internacionais

Além da configuração, verificamos onde os dados residem de facto e que serviços os replicam para fora do Espaço Económico Europeu. É informação que o encarregado de proteção de dados precisa de ter e que raramente está documentada.

NIS2

A dependência de fornecedores cloud faz parte da gestão de risco da cadeia de fornecimento exigida pela transposição portuguesa. Documentamos que controlos são responsabilidade sua e quais ficam do lado do fornecedor.

DORA

Para entidades financeiras, o recurso a fornecedores de serviços TIC críticos está sujeito a requisitos próprios. O teste evidencia se os controlos que declarou ao supervisor existem mesmo no ambiente em produção.

ISO 27001 e ISO 27017

Os achados são mapeados aos controlos aplicáveis, incluindo os específicos de serviços cloud, para alimentar diretamente a declaração de aplicabilidade e o plano de tratamento de risco.

Perguntas frequentes

Dúvidas sobre testes em cloud

Também lhe pode interessar

Saiba até onde uma única chave o levaria

Peça uma proposta para o seu ambiente cloud. A consulta inicial é gratuita e não obriga a nada.

Pedir orçamento