Pentest manual em projeto Google Cloud — IAM bindings, Cloud Storage público, GKE workload identity, Cloud Functions com role excessiva.
Por qué ahora
GCP cresce em fintech e SaaS B2B no Brasil — e o modelo de IAM hierárquico (organization → folder → project) confunde quem veio de AWS. Pentest GCP especializado entende project-level IAM, workload identity federation e service account impersonation.
Marcos aplicables
/superficie-de-ataque
Cada compromiso se diseña para su entorno. Los puntos a continuación son parte de nuestro playbook estándar para este sector — el alcance final se adapta a su stack y contrato.
Bindings em todos níveis, service account impersonation, key generation, workload identity federation.
Buckets públicos, signed URL eterna, IAM herdado, fine-grained vs uniform.
Workload identity, RBAC, network policy, binary authorization, GKE Sandbox.
Service account associado, env vars com secret, ingress settings, IAM invoker.
Dataset ACL, query injection, autorização por tabela, Pub/Sub topic público.
Firewall rules permissivas, VPC peering, shared VPC, Cloud Armor bypass.
/metodologia
Los escáneres automatizados encuentran lo documentado. Los atacantes reales encuentran lo que no lo está. El 90% del trabajo es manual — realizado por especialistas con OSCP, CISSP, CRTO y GPEN.
Mapeo del objetivo, OSINT, footprint, modelado de amenazas específico del sector.
Enumeración profunda, escaneo complementario, identificación manual de exposición.
Validación manual con PoC controlada, encadenamiento de hallazgos, escalación.
Ejecutivo + técnico, reproducción paso a paso, mapeado a la regulación aplicable.
/por-que-confiar
Projetos GCP multi-org de SaaS B2B e healthtechs com workload regulado.
Evaluación técnica reconocida en entornos regulados de alta criticidad — el pentest que encuentra lo que nadie había encontrado antes.
Douglas Lopes
Founder · CEO · intrus.io
/faq
Sim. Validamos workload identity, RBAC, network policy e binary authorization em ambos. Anthos on-prem também.
Projeto single-org pequeno: R$ 12-25k. Multi-projeto com Anthos: R$ 40-90k. Org enterprise: R$ 80-180k.
/contacto
Programe una reunión confidencial. En hasta 48h enviamos la propuesta con alcance, plazo y precio.