Cloud misconfiguration audit — S3/GCS/Azure Blob público, IAM frouxo, security group 0.0.0.0/0, snapshot público, banco RDS exposto.
Por qué ahora
Cloud não é hackeada — é mal configurada. Bucket S3 com 14M de currículos, security group com SSH aberto pro mundo, snapshot RDS público com backup completo. Tudo isso é descoberto por scanner público (Shodan, Censys, Grayhat Warfare) em minutos.
Referencias y amenazas
/superficie-de-ataque
Cada compromiso se diseña para su entorno. Los puntos a continuación son parte de nuestro playbook estándar para este sector — el alcance final se adapta a su stack y contrato.
S3, GCS, Azure Blob, R2 — bucket público, ACL frouxa, signed URL eterna.
Rule 0.0.0.0/0, porta admin exposta, RDP/SSH/Redis/Mongo na internet.
Policy * — *, role com AdministratorAccess pra qualquer instance, AssumeRole chain frouxa.
RDS público, snapshot público (RDS, EBS, Disk Image), backup em bucket aberto.
EKS/GKE/AKS com API server público sem allowlist, dashboard exposto.
ECR/GCR/ACR público, imagem com secret em layer, ECR sem image scanning.
/metodologia
Los escáneres automatizados encuentran lo documentado. Los atacantes reales encuentran lo que no lo está. El 90% del trabajo es manual — realizado por especialistas con OSCP, CISSP, CRTO y GPEN.
Mapeo del objetivo, OSINT, footprint, modelado de amenazas específico del sector.
Enumeración profunda, escaneo complementario, identificación manual de exposición.
Validación manual con PoC controlada, encadenamiento de hallazgos, escalación.
Ejecutivo + técnico, reproducción paso a paso, mapeado a la regulación aplicable.
/por-que-confiar
Auditoria preventiva e pós-incidente em SaaS, fintech e healthtech. Frequente: encontramos 50+ misconfigs críticas em primeira passagem.
Evaluación técnica reconocida en entornos regulados de alta criticidad — el pentest que encuentra lo que nadie había encontrado antes.
Douglas Lopes
Founder · CEO · intrus.io
/faq
Complementar. CSPM (Wiz, Lacework, Orca) faz monitoring contínuo. Pentest manual valida exploitability, contextualiza risco, encontra o que regra de scanner não detecta (lógica multi-account).
Conta cloud single (snapshot): R$ 12-30k. Multi-account: R$ 30-90k. Plataforma multi-cloud enterprise: R$ 80-200k.
/contacto
Programe una reunión confidencial. En hasta 48h enviamos la propuesta con alcance, plazo y precio.