Serviço 04 / 07 · Segurança ofensiva

Pentest em ambientes cloud

Quem, exatamente, pode chegar aos seus dados na nuvem?

Auditoria de ambientes em AWS, Microsoft Azure e Google Cloud Platform, avaliando isolamento de dados, acessos e armazenamento, e identificando riscos de configuração e de arquitetura.

01 · O que é

O que este teste avalia

Na nuvem, a maior parte dos incidentes relevantes não começa com uma falha de software: começa com uma permissão. Um papel amplo demais, uma confiança entre contas mal delimitada, uma chave que continua válida muito depois de deixar de ser necessária.

Por isso a avaliação parte da identidade e se ramifica a partir dela: cargas de trabalho, armazenamento, rede e segredos. O que interessa não é apenas onde existe uma configuração divergente da boa prática, mas o que aquela configuração permite alcançar de fato.

Quando faz sentido

  • 01

    Ao migrar cargas de trabalho, criar uma nova conta ou reorganizar a estrutura de ambientes.

  • 02

    Quando a infraestrutura passou a ser provisionada por código e o desenho original ficou para trás.

  • 03

    Antes de armazenar dados sensíveis ou regulados em um ambiente recém-construído.

  • 04

    Quando várias equipes têm autonomia para provisionar recursos na mesma conta.

02 · Riscos avaliados

O que costuma estar quebrado aqui

Nem todo achado aparece em todo ambiente. Estes são os padrões que a avaliação procura deliberadamente, porque são os que mais frequentemente sustentam um caminho completo até o impacto.

R01

Permissão excessiva

Papéis e políticas mais amplos do que a função exige, ampliando o alcance de qualquer credencial comprometida.

R02

Confiança entre contas

Relações estabelecidas para resolver um problema pontual que permanecem abertas e permitem atravessar fronteiras de ambiente.

R03

Armazenamento acessível

Buckets, volumes e snapshots com exposição maior do que o pretendido, inclusive por meio de cópias e backups.

R04

Segredos em trânsito e em repouso

Chaves, tokens e credenciais presentes em código, variáveis, imagens e artefatos de build.

R05

Superfície de rede

Serviços publicados por padrão, regras permissivas e saída de tráfego sem restrição.

R06

Ausência de rastro

Registros de auditoria desligados, incompletos ou armazenados onde podem ser alterados.

03 · Superfície

Como enxergamos esse domínio

Antes de testar, mapeamos. O diagrama abaixo mostra a estrutura que orienta o trabalho e onde os pontos de verificação são posicionados.

Identidade em nuvem como eixo central e os quatro domínios derivados Identidade (IAM) papéis, políticas e confiança entre contas Workloads
instâncias, contêineres e funções
Storage
buckets, snapshots e retenção
Rede
exposição, peering e egress
Segredos
chaves, tokens e rotação
a permissão excessiva é o que transforma um erro pequeno em incidente grande
  1. 01 Identidade (IAM) papéis, políticas e confiança entre contas
  2. 02 Workloads instâncias, contêineres e funções
  3. 03 Storage buckets, snapshots e retenção
  4. 04 Rede exposição, peering e egress
  5. 05 Segredos chaves, tokens e rotação
Em nuvem, quase todo caminho de ataque relevante passa por identidade. É por ali que começamos, e é de lá que medimos o alcance real de cada permissão.

04 · O que testamos

Frentes de trabalho

A profundidade de cada frente depende do escopo acordado e da modalidade escolhida. Nada aqui é executado sem autorização formal.

Ver a metodologia completa
  • Identidade e acesso. Papéis, políticas, chaves, federação e confiança entre contas e ambientes.
  • Isolamento. Separação efetiva entre produção, homologação, times e clientes.
  • Armazenamento. Exposição, criptografia, retenção, versionamento e cópias derivadas.
  • Cargas de trabalho. Instâncias, contêineres, funções e as permissões associadas a cada uma.
  • Rede. Exposição pública, segmentação, peering e controle de tráfego de saída.
  • Registro e detecção. Cobertura de logs, integridade e capacidade de reconstruir um evento.

05 · O que você recebe

A entrega ao final do trabalho

O relatório precisa servir a quem decide prioridade e a quem vai corrigir. Por isso a entrega é construída em camadas, e o ciclo só fecha com o reteste.

Solicitar avaliação
  • 01

    Leitura executiva

    O cenário de exposição traduzido para linguagem de negócio.

  • 02

    Relatório técnico

    Cada achado descrito com o caminho percorrido e as condições para reproduzi-lo.

  • 03

    Evidências e provas de conceito

    Demonstração concreta da exploração, sem depender de interpretação.

  • 04

    Priorização por impacto

    As descobertas ordenadas pelo risco real para a sua operação.

  • 05

    Plano de correção

    Recomendações práticas de remediação, orientadas ao seu contexto técnico.

  • 06

    Reteste das correções

    Nova validação após a implementação, confirmando a eliminação do risco.

06 · Perguntas frequentes

Dúvidas comuns

Se a sua pergunta não estiver aqui, ela provavelmente é específica do seu ambiente. e é exatamente o tipo de coisa que a conversa inicial resolve.

Normalmente um acesso de leitura sobre a configuração do ambiente, complementado por credenciais de baixo privilégio para validar caminhos de escalada. O nível exato é definido no escopo e permanece limitado ao necessário.

Não. Elas apontam divergências de configuração com boa cobertura. O trabalho ofensivo entra depois: encadear essas divergências e demonstrar o que elas permitem alcançar na prática, o que uma lista de achados isolados não mostra.

As políticas variam por provedor e por tipo de teste. Quando existe exigência formal, ela é verificada e tratada antes do início, e o escopo respeita os limites do provedor.

Sim, e frequentemente é o cenário mais revelador: as integrações entre provedores costumam ter confiança configurada com mais permissividade do que a que existe dentro de cada um deles.

Próximo passo

Quer avaliar a sua superfície de cloud?

A conversa inicial serve para entender o ambiente, o risco prioritário e o formato de teste adequado. Sem compromisso e sem exigir material técnico preparado.

Escopo sob medidaTestes autorizadosConfidencialidadeFortaleza, CE