Pentest em cluster K8s — RBAC, Pod Security, network policy, service account, container escape, supply chain de imagem.
Por qué ahora
K8s adoção explodiu em fintech, SaaS e healthtech BR. Adoção rápida + complexidade enorme + RBAC confuso = produção com kubelet exposto, ServiceAccount com cluster-admin, imagens base com CVE crítica e network policy default-allow.
Marcos aplicables
/superficie-de-ataque
Cada compromiso se diseña para su entorno. Los puntos a continuación son parte de nuestro playbook estándar para este sector — el alcance final se adapta a su stack y contrato.
Cluster-admin abuse, namespace boundary, default SA com poderes, JWT projetado.
PodSecurityPolicy/PodSecurityAdmission, OPA Gatekeeper, Kyverno bypass, privileged pod.
Default-allow, east-west sem segregação, Ingress controller misconfig, service mesh.
Capabilities excessivas, hostNetwork, hostPID, volume mount sensível (/, /var/run/docker.sock).
Imagens base com CVE, secrets em camadas, image signature, registry auth.
etcd exposto, kubelet sem auth, API server público, cloud controller.
/metodologia
Los escáneres automatizados encuentran lo documentado. Los atacantes reales encuentran lo que no lo está. El 90% del trabajo es manual — realizado por especialistas con OSCP, CISSP, CRTO y GPEN.
Mapeo del objetivo, OSINT, footprint, modelado de amenazas específico del sector.
Enumeración profunda, escaneo complementario, identificación manual de exposición.
Validación manual con PoC controlada, encadenamiento de hallazgos, escalación.
Ejecutivo + técnico, reproducción paso a paso, mapeado a la regulación aplicable.
/por-que-confiar
Cluster K8s de fintech regulada e SaaS B2B com workload PCI/LGPD.
Evaluación técnica reconocida en entornos regulados de alta criticidad — el pentest que encuentra lo que nadie había encontrado antes.
Douglas Lopes
Founder · CEO · intrus.io
/faq
Não. EKS tem IRSA, GKE tem workload identity, AKS tem managed identity. Cada um com seu vetor próprio. Auditamos cada um com playbook específico.
Sim. Auditamos mTLS, authorization policy, sidecar injection, control plane.
Cluster pequeno: R$ 15-30k. Multi-cluster: R$ 40-90k. Plataforma K8s com 20+ clusters: R$ 80-200k.
/contacto
Programe una reunión confidencial. En hasta 48h enviamos la propuesta con alcance, plazo y precio.