Pentesting de infraestructura
Pruebas de penetración externas e internas de redes y Active Directory: desde un servicio expuesto o un único puesto de trabajo hasta el control del dominio.
Infraestructura y nube
Evaluación de entornos AWS, Azure, Google Cloud y Kubernetes: identidades, exposición de red, almacenes de datos y rutas desde un primer punto de apoyo hasta el control total.
Infraestructura y nube
En la nube, el perímetro es un documento de políticas. Un rol que puede asignar otro rol, un bucket de almacenamiento que cualquier usuario autenticado puede leer, un servicio de metadatos accesible desde una aplicación web: cada uno parece inofensivo por separado y, juntos, forman una ruta desde internet hasta los datos.
Revisamos la configuración con acceso de solo lectura y después probamos lo que significa en la práctica: partiendo de la posición de alguien externo, de una carga de trabajo comprometida y de una cuenta de desarrollador, seguimos los permisos para ver hasta dónde llega cada uno.
01Alcance
02Enfoque
Con acceso de solo lectura recopilamos la configuración y la comparamos con los CIS Benchmarks y con las recomendaciones del proveedor.
Los permisos se modelan como un grafo. Buscamos las rutas que llevan desde una identidad con pocos privilegios hasta el control administrativo o hasta los datos.
Las rutas relevantes se recorren de verdad, dentro de los límites de las reglas de enfrentamiento, para separar lo teórico de lo explotable.
Desde dentro de un contenedor o de una función probamos a qué puede llegar una carga de trabajo comprometida: metadatos, servicios vecinos, el plano de control.
03
04
05Estándares
Configuraciones de referencia para plataformas en la nube, Kubernetes y sistemas operativos.
Center for Internet Security
Catálogo de técnicas de adversarios que se usa para planificar operaciones y para informar de la cobertura de detección.
The MITRE Corporation
Planificación, reglas de enfrentamiento y ejecución de las pruebas técnicas.
NIST
Puntuación de gravedad y vector de cada hallazgo.
FIRST
06Preguntas
Los grandes proveedores publican políticas que permiten probar los recursos propios sin aprobación previa, con una lista de acciones prohibidas, como la denegación de servicio. Antes de las pruebas comprobamos la política vigente de su proveedor y nos mantenemos dentro de ella.
Para la revisión de la configuración, sí. Para validar las rutas de ataque necesitamos las identidades con pocos privilegios desde las que parten; se crean para la prueba y se eliminan después.
Las herramientas de postura enumeran las configuraciones incorrectas una a una. Rara vez muestran qué tres de ellas se combinan en una ruta hasta los datos o cuál de doscientas advertencias importa realmente. Ese es el propósito de esta evaluación.
08Solicitud
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.