Servicios · Cloud Security Assessment
Seguridad cloud: más allá de la revisión de configuración
Encontramos los puntos de entrada de alto riesgo, los accesos con privilegios excesivos y las rutas internas que un atacante real explotaría en tu entorno AWS, Azure o GCP. Combinamos revisión de configuración con testing basado en objetivos, para mostrarte no solo qué está mal configurado, sino qué tan lejos podría llegar alguien que lo aprovechara.
Qué es y por qué va más allá de un escaneo
Muchas evaluaciones de seguridad cloud se quedan en una lista de configuraciones incorrectas: un bucket sin restricciones, una regla de firewall demasiado abierta, un rol con permisos de más. Esa información es útil, pero no responde la pregunta que realmente importa: ¿esas fallas, combinadas entre sí, permiten a un atacante llegar a tus datos o tomar control de tu entorno?
Nuestro servicio de Cloud Security Assessment parte de un enfoque basado en objetivos: definimos juntos qué escenario te preocupa más (compromiso de una aplicación cloud, de una cuenta de usuario, acceso a datos sensibles) y ejecutamos el testing para determinar si ese escenario es alcanzable en la práctica, no solo en la teoría de un reporte de configuración.
Trabajamos sobre el Modelo de Responsabilidad Compartida: evaluamos específicamente las capas que tu organización controla — identidad y accesos, configuración de red, almacenamiento, cómputo y las aplicaciones que corren sobre la infraestructura — independientemente de qué proveedor cloud uses.
Áreas de foco de la evaluación
01Identidad y Gestión de Accesos (IAM)
- Revisión de la matriz de privilegios para verificar que se aplique el principio de mínimo privilegio
- Validación de permisos granulares y controles de acceso apropiados
- Detección de cuentas y grupos con privilegios excesivos
- Evaluación de configuraciones por defecto que puedan representar un riesgo
02Red
- Revisión de reglas de firewall y security groups
- Validación de la separación de subredes para limitar la propagación de un ataque
03Almacenamiento
- Permisos de usuario sobre objetos de almacenamiento
- Uso de cifrado en los objetos almacenados
- Configuración y uso real de backups, para garantizar continuidad ante pérdida de datos
04Monitoreo y Logging
- Verificación de que los logs se generen correctamente para máquinas virtuales y otros recursos
- Evaluación de si esos logs se monitorean activamente
- Revisión de la configuración de alarmas ante incidentes
- Seguridad del almacenamiento de logs, incluyendo su cifrado
05Bases de Datos
- Permisos y controles de acceso a nivel de base de datos
- Configuración de firewall específica de la base de datos
- Mecanismos de autenticación
- Uso de cifrado y sistemas de auditoría
- Configuración de backups
06Máquinas Virtuales y Cómputo
- Revisión de configuración desde el panel de administración
- Configuración de firewall a nivel de instancia
- Uso y configuración de backups para posibilitar la recuperación ante incidentes
07Contenedores, Kubernetes e Infraestructura como Código
- Configuraciones RBAC de Kubernetes, posibilidad de escape de contenedores y exposición de secretos
- Revisión de manifiestos de Terraform, CloudFormation y Kubernetes en busca de configuraciones inseguras antes de que lleguen a producción
No es lo mismo revisar la foto que probar el ataque
| Revisión de Configuración | Pentest Cloud | Mapeo de Rutas de Ataque | |
|---|---|---|---|
| Enfoque | Basado en configuración | Basado en objetivos definidos por vos | Basado en objetivos, con foco en encadenamiento |
| Credenciales de acceso | Sí | Sí | Sí |
| Entrevistas técnicas | Opcional | Sí | Sí |
| Explotación real | No | Sí | Sí |
| Modelado de amenazas | No | Opcional | Sí |
| Análisis de clusters K8s | Opcional | Opcional | Opcional |
| Informe ejecutivo + técnico | Sí | Sí | Sí |
| Recomendaciones estratégicas | Opcional | Sí | Sí |
→ Deslizá la tabla para ver la comparación completa
Nuestro proceso
Relevamiento del entorno
Entrevistas y sesiones de trabajo con tu equipo para entender de verdad cómo está construido tu entorno cloud.
Enumeración de rutas de ataque
Identificamos todos los caminos posibles que un atacante podría seguir.
Modelado de amenazas
Priorizamos vectores y rutas de ataque según el riesgo anticipado.
Definición conjunta de casos de prueba
Acordamos con vos qué rutas de ataque se van a ejecutar en el testing.
Ejecución
Combinamos herramientas automatizadas con análisis manual preciso sobre los objetivos de interés, con actualizaciones frecuentes y notificación inmediata ante hallazgos críticos.
Informe
Documentamos cada hallazgo con detalle técnico, ruta de explotación y nivel de riesgo.
Sesión técnica de cierre
Revisamos los hallazgos juntos y definimos el camino estratégico de remediación.
Qué recibís al finalizar
Resumen ejecutivo
Objetivos del proyecto, hallazgos relevantes, impacto de negocio y recomendaciones estratégicas.
Análisis de probabilidad de explotación
Considerando motivación del atacante, naturaleza de la vulnerabilidad y efectividad de los controles existentes.
Clasificación de severidad de impacto
Basada en metodologías reconocidas como CVSS y estándares OWASP.
Informe técnico y ejecutivo diferenciados
Alineados a objetivos de negocio y operativos según la audiencia.
Sesión de debrief técnico y ejecutivo
Para que cada audiencia entienda lo que necesita de los resultados.
Estándares y marcos de referencia
Multi-cloud e híbrido
Trabajamos sobre AWS, Azure y GCP, de forma individual o en entornos híbridos/multi-cloud. Muchas de las rutas de ataque más interesantes surgen justamente de la interacción entre distintos entornos — un hallazgo en tu infraestructura on-premise que termina comprometiendo tu cuenta cloud, o viceversa — y esas son las que un escaneo aislado por proveedor nunca va a encontrar.
Preguntas frecuentes
¿En qué se diferencia esto de usar las herramientas nativas de mi proveedor cloud?
Herramientas como AWS Security Hub, Azure Defender o GCP Security Command Center son un buen punto de partida para detectar configuraciones incorrectas conocidas, pero no prueban si esas configuraciones se pueden encadenar en un compromiso real, ni entienden el contexto específico de tu negocio. Nuestro testing manual complementa esa visibilidad con explotación real y priorización basada en impacto.
¿Qué proveedores cloud cubren?
AWS, Azure y GCP, tanto de forma individual como en entornos híbridos o multi-cloud.
¿Prueban también Kubernetes?
Sí, la revisión de clusters Kubernetes (configuraciones RBAC, posibilidad de escape de contenedores, exposición de secretos) puede incluirse en el alcance.
¿Se hace en producción o en un entorno de staging?
Depende del alcance que acordemos. Priorizamos minimizar el impacto operativo y coordinamos con tu equipo las ventanas de testing, especialmente si el trabajo se realiza sobre producción.
¿Con qué frecuencia debería hacerse esta evaluación?
Los entornos cloud cambian constantemente: nuevos roles de IAM, nuevas APIs, nuevos contenedores. Recomendamos una evaluación recurrente en vez de un ejercicio aislado, especialmente si tu infraestructura crece o cambia con frecuencia.
¿Esto ayuda con el cumplimiento de GDPR, HIPAA o SOC 2?
Sí, adaptamos el alcance y el formato del informe al marco de cumplimiento que necesites cubrir.
¿El testing es completamente automatizado?
No. Combinamos automatización para cobertura amplia con análisis manual para validar explotabilidad real y encontrar las rutas de ataque que las herramientas automáticas no ven.
Otros servicios relacionados

¿Qué tan lejos podría llegar alguien en tu entorno cloud?
Contanos qué proveedor(es) usás y qué escenario te preocupa más, y te proponemos el alcance de evaluación adecuado.