Servicios · Cloud Security Assessment

Encontramos los puntos de entrada de alto riesgo, los accesos con privilegios excesivos y las rutas internas que un atacante real explotaría en tu entorno AWS, Azure o GCP. Combinamos revisión de configuración con testing basado en objetivos, para mostrarte no solo qué está mal configurado, sino qué tan lejos podría llegar alguien que lo aprovechara.

// En esta página
// 01

Qué es y por qué va más allá de un escaneo

Muchas evaluaciones de seguridad cloud se quedan en una lista de configuraciones incorrectas: un bucket sin restricciones, una regla de firewall demasiado abierta, un rol con permisos de más. Esa información es útil, pero no responde la pregunta que realmente importa: ¿esas fallas, combinadas entre sí, permiten a un atacante llegar a tus datos o tomar control de tu entorno?

Nuestro servicio de Cloud Security Assessment parte de un enfoque basado en objetivos: definimos juntos qué escenario te preocupa más (compromiso de una aplicación cloud, de una cuenta de usuario, acceso a datos sensibles) y ejecutamos el testing para determinar si ese escenario es alcanzable en la práctica, no solo en la teoría de un reporte de configuración.

Trabajamos sobre el Modelo de Responsabilidad Compartida: evaluamos específicamente las capas que tu organización controla — identidad y accesos, configuración de red, almacenamiento, cómputo y las aplicaciones que corren sobre la infraestructura — independientemente de qué proveedor cloud uses.

Racks de servidores en un datacenter
IAM · red · storage · cómputo
// 02

Áreas de foco de la evaluación

01Identidad y Gestión de Accesos (IAM)
  • Revisión de la matriz de privilegios para verificar que se aplique el principio de mínimo privilegio
  • Validación de permisos granulares y controles de acceso apropiados
  • Detección de cuentas y grupos con privilegios excesivos
  • Evaluación de configuraciones por defecto que puedan representar un riesgo
02Red
  • Revisión de reglas de firewall y security groups
  • Validación de la separación de subredes para limitar la propagación de un ataque
03Almacenamiento
  • Permisos de usuario sobre objetos de almacenamiento
  • Uso de cifrado en los objetos almacenados
  • Configuración y uso real de backups, para garantizar continuidad ante pérdida de datos
04Monitoreo y Logging
  • Verificación de que los logs se generen correctamente para máquinas virtuales y otros recursos
  • Evaluación de si esos logs se monitorean activamente
  • Revisión de la configuración de alarmas ante incidentes
  • Seguridad del almacenamiento de logs, incluyendo su cifrado
05Bases de Datos
  • Permisos y controles de acceso a nivel de base de datos
  • Configuración de firewall específica de la base de datos
  • Mecanismos de autenticación
  • Uso de cifrado y sistemas de auditoría
  • Configuración de backups
06Máquinas Virtuales y Cómputo
  • Revisión de configuración desde el panel de administración
  • Configuración de firewall a nivel de instancia
  • Uso y configuración de backups para posibilitar la recuperación ante incidentes
07Contenedores, Kubernetes e Infraestructura como Código
  • Configuraciones RBAC de Kubernetes, posibilidad de escape de contenedores y exposición de secretos
  • Revisión de manifiestos de Terraform, CloudFormation y Kubernetes en busca de configuraciones inseguras antes de que lleguen a producción
// 03

No es lo mismo revisar la foto que probar el ataque

Revisión de ConfiguraciónPentest CloudMapeo de Rutas de Ataque
EnfoqueBasado en configuraciónBasado en objetivos definidos por vosBasado en objetivos, con foco en encadenamiento
Credenciales de acceso
Entrevistas técnicasOpcional
Explotación realNo
Modelado de amenazasNoOpcional
Análisis de clusters K8sOpcionalOpcionalOpcional
Informe ejecutivo + técnico
Recomendaciones estratégicasOpcional

→ Deslizá la tabla para ver la comparación completa

// 04

Nuestro proceso

01
Fase 01

Relevamiento del entorno

Entrevistas y sesiones de trabajo con tu equipo para entender de verdad cómo está construido tu entorno cloud.

02
Fase 02

Enumeración de rutas de ataque

Identificamos todos los caminos posibles que un atacante podría seguir.

03
Fase 03

Modelado de amenazas

Priorizamos vectores y rutas de ataque según el riesgo anticipado.

04
Fase 04

Definición conjunta de casos de prueba

Acordamos con vos qué rutas de ataque se van a ejecutar en el testing.

05
Fase 05

Ejecución

Combinamos herramientas automatizadas con análisis manual preciso sobre los objetivos de interés, con actualizaciones frecuentes y notificación inmediata ante hallazgos críticos.

06
Fase 06

Informe

Documentamos cada hallazgo con detalle técnico, ruta de explotación y nivel de riesgo.

07
Fase 07

Sesión técnica de cierre

Revisamos los hallazgos juntos y definimos el camino estratégico de remediación.

// 05

Qué recibís al finalizar

01

Resumen ejecutivo

Objetivos del proyecto, hallazgos relevantes, impacto de negocio y recomendaciones estratégicas.

02

Análisis de probabilidad de explotación

Considerando motivación del atacante, naturaleza de la vulnerabilidad y efectividad de los controles existentes.

03

Clasificación de severidad de impacto

Basada en metodologías reconocidas como CVSS y estándares OWASP.

04

Informe técnico y ejecutivo diferenciados

Alineados a objetivos de negocio y operativos según la audiencia.

05

Sesión de debrief técnico y ejecutivo

Para que cada audiencia entienda lo que necesita de los resultados.

// 06

Estándares y marcos de referencia

CIS Benchmarks (AWS, Azure, GCP) CSA Cloud Controls Matrix (CCM) OWASP Cloud-Native Top 10 NIST PCI DSS ISO 27001 SOC 2 HIPAA GDPR
// 07

Multi-cloud e híbrido

Trabajamos sobre AWS, Azure y GCP, de forma individual o en entornos híbridos/multi-cloud. Muchas de las rutas de ataque más interesantes surgen justamente de la interacción entre distintos entornos — un hallazgo en tu infraestructura on-premise que termina comprometiendo tu cuenta cloud, o viceversa — y esas son las que un escaneo aislado por proveedor nunca va a encontrar.

// 08

Preguntas frecuentes

¿En qué se diferencia esto de usar las herramientas nativas de mi proveedor cloud?

Herramientas como AWS Security Hub, Azure Defender o GCP Security Command Center son un buen punto de partida para detectar configuraciones incorrectas conocidas, pero no prueban si esas configuraciones se pueden encadenar en un compromiso real, ni entienden el contexto específico de tu negocio. Nuestro testing manual complementa esa visibilidad con explotación real y priorización basada en impacto.

¿Qué proveedores cloud cubren?

AWS, Azure y GCP, tanto de forma individual como en entornos híbridos o multi-cloud.

¿Prueban también Kubernetes?

Sí, la revisión de clusters Kubernetes (configuraciones RBAC, posibilidad de escape de contenedores, exposición de secretos) puede incluirse en el alcance.

¿Se hace en producción o en un entorno de staging?

Depende del alcance que acordemos. Priorizamos minimizar el impacto operativo y coordinamos con tu equipo las ventanas de testing, especialmente si el trabajo se realiza sobre producción.

¿Con qué frecuencia debería hacerse esta evaluación?

Los entornos cloud cambian constantemente: nuevos roles de IAM, nuevas APIs, nuevos contenedores. Recomendamos una evaluación recurrente en vez de un ejercicio aislado, especialmente si tu infraestructura crece o cambia con frecuencia.

¿Esto ayuda con el cumplimiento de GDPR, HIPAA o SOC 2?

Sí, adaptamos el alcance y el formato del informe al marco de cumplimiento que necesites cubrir.

¿El testing es completamente automatizado?

No. Combinamos automatización para cobertura amplia con análisis manual para validar explotabilidad real y encontrar las rutas de ataque que las herramientas automáticas no ven.

// Empecemos

¿Qué tan lejos podría llegar alguien en tu entorno cloud?

Contanos qué proveedor(es) usás y qué escenario te preocupa más, y te proponemos el alcance de evaluación adecuado.

Scroll al inicio