Saltar al contenido
Zyberum Cyber Security Firm
Menú

Pentest cloud

Basta un permiso mal puesto. Nosotros lo encontramos antes.

La mayoría de los incidentes en la nube no son ataques al proveedor. Son almacenamiento abierto, claves olvidadas y roles que pueden demasiado. Revisamos su nube como lo haría un atacante: desde fuera y desde una cuenta comprometida.

  • AWS, Azure, Microsoft 365, Google Cloud
  • Identidades y rutas de ataque
  • Retest incluido

En resumen

Un test de penetración en la nube evalúa un entorno cloud como AWS, Azure, Microsoft 365 o Google Cloud en busca de errores de configuración y rutas de ataque: servicios y almacenamiento expuestos, identidades con privilegios excesivos, autenticación débil y formas de escalar de una cuenta a todo el tenant. Zyberum combina una revisión de la configuración con ataques prácticos y entrega hallazgos priorizados con sus correcciones.

Qué probamos

De internet a administrador del tenant

Exposición externa

Almacenamiento público, puertos de gestión abiertos, sistemas de prueba olvidados y credenciales filtradas.

Identidades y accesos

Roles y políticas que permiten escalar privilegios, falta de autenticación multifactor y cuentas de servicio de riesgo.

Red y segmentación

Hasta dónde llega un atacante tras el primer punto de apoyo y qué frena el movimiento lateral.

Cargas de trabajo

Máquinas virtuales, contenedores, Kubernetes y funciones serverless, con sus secretos.

Registros y detección

¿Se daría cuenta? Comprobamos si nuestros ataques aparecen en sus registros y alertas.

Microsoft 365 y Entra ID

Acceso condicional, usuarios invitados, registros de aplicaciones, reenvío de correo y opciones de uso compartido.

Metodología

Revisión y ataque

Empezamos con una revisión de la configuración con acceso de solo lectura, que cubre todo el entorno con rapidez. Después atacamos: desde internet y desde la posición de un usuario normal o de una carga de trabajo comprometida.

El resultado no es una lista de 400 ajustes. Son las pocas rutas que llevan de un pequeño error al control total, en el orden en que conviene cerrarlas.

FAQ

Preguntas frecuentes sobre el pentest cloud

¿Necesitamos permiso del proveedor de la nube?

AWS, Azure y Google Cloud permiten a sus clientes hacer tests de penetración de sus propios recursos sin aprobación previa, dentro de las normas que publican. Seguimos esas normas y acordamos el alcance con usted por escrito.

¿Qué acceso necesitan?

Acceso de solo lectura para la revisión de la configuración y una cuenta de usuario normal para la parte de ataque. Nunca necesitamos sus credenciales de administrador.

¿Es lo mismo que una auditoría de seguridad cloud?

Una auditoría compara los ajustes con un estándar de referencia. Eso también lo hacemos, pero después intentamos explotar lo que encontramos, para que sepa qué problemas importan de verdad.

Empiece ahora

Defina el alcance de su pentest cloud en 15 minutos

Díganos qué nube, cuántas cuentas o suscripciones y qué se ejecuta en ellas. Recibirá una oferta a precio cerrado tras la llamada.

  • Alcance por cuentas, suscripciones y cargas de trabajo
  • Oferta a precio cerrado tras la llamada
  • Para la revisión basta un acceso de solo lectura
Tom Zaubermann

Su llamada será conTom ZaubermannFundador y CEO de Zyberum

Llámenos: +49 176 439 17074info@zyberum.com

O escríbanos

Respondemos en un día laborable.

LlámenosSolicitar presupuesto cloud

Elija la hora que mejor le convenga

Abrir en una pestaña nueva