Saltar al contenido
Todo nominal
Cloud

Seguridad cloud.

La mala configuración de IAM que tu equipo aún no ha visto: el rol con permisos de más que encadena desde un endpoint público hasta los datos de producción. Recorremos la cadena entera, y cada salto acaba en un diff de política que puedes aplicar.

Solicitar una operaciónAWS · Azure · GCP · rutas de ataque · revisión de IAM
// 01 — Qué es

La identidad es el perímetro. La probamos de principio a fin.

Los fallos de seguridad en cloud suelen ser cadenas de privilegios, no exploits. Un rol con permisos de más, una política de confianza mal configurada, una Lambda expuesta con un secreto dentro. Seguimos esas cadenas hasta tus datos y documentamos cada eslabón.

Cubrimos AWS, Azure y GCP: análisis del grafo de IAM, escalada de privilegios entre cuentas, malas configuraciones de servicio y rutas de acceso al plano de datos. Cada hallazgo llega con un diff de política que puedes aplicar.

  • Enumeración completa del grafo de privilegios de IAM y modelado de rutas de ataque
  • Cadenas de movimiento lateral entre cuentas y entre servicios
  • Exposición externa: APIs públicas, buckets de almacenamiento y snapshots compartidos
  • Diff de política incluido en cada hallazgo de IAM
  1. Entrada externaAPI key expuesta · S3 público · ALB mal configuradoAcceso inicial
  2. Enumeración de IAMRol con permisos de más → GetCallerIdentity → AssumeRoleDescubrimiento
  3. Escalada de privilegiosiam:PassRole + lambda:InvokeFunction → política de adminEscalada
  4. Pivote entre cuentasAsumir rol de confianza → acceso a cuenta secundariaMovimiento lateral
  5. Acceso a datosS3 GetObject · snapshot de RDS · lectura de Secrets ManagerObjetivo
  • AWSTodas las regiones
  • AZUREMulti-tenant
  • GCPTodos los servicios
// 02 — Cómo lo ejecutamos

Cinco fases, de la enumeración al plan de hardening.

  1. Revisión del entorno

    Mapeamos tu huella cloud por cuentas, regiones y servicios dentro del alcance, y fijamos por escrito el límite de las pruebas.

  2. Enumeración y mapeo

    Superficie de ataque externa, grafo de políticas de IAM, exposición de servicios y relaciones de confianza entre cuentas. Todo pasivo o con credenciales, según el alcance.

  3. Análisis de rutas de ataque

    Construimos la cadena de privilegios desde el acceso externo hasta tus datos más sensibles, saltando entre roles, servicios y cuentas.

  4. Revisión de IAM y configuración

    Análisis a nivel de política: roles con permisos de más, acciones con comodín, políticas basadas en recursos y anclas de confianza mal configuradas.

  5. Informe y remediación

    Diagramas de rutas de ataque, recomendaciones de IAM con diffs de política, inventario de malas configuraciones ordenado por riesgo y una hoja de ruta de hardening priorizada.

// 03 — Qué recibes

Qué cerrar, y en qué orden.

// siguiente paso

Todas las rutas hasta tus datos, recorridas y registradas.

Llamada de alcance · informe de rutas de ataque · hoja de ruta de hardening.

Agendar una llamada de alcance