Cloud misconfiguration audit — S3/GCS/Azure Blob público, IAM frouxo, security group 0.0.0.0/0, snapshot público, banco RDS exposto.
Perché ora
Cloud não é hackeada — é mal configurada. Bucket S3 com 14M de currículos, security group com SSH aberto pro mundo, snapshot RDS público com backup completo. Tudo isso é descoberto por scanner público (Shodan, Censys, Grayhat Warfare) em minutos.
Riferimenti e minacce
/superficie-di-attacco
Ogni ingaggio è progettato per il vostro ambiente. I punti seguenti fanno parte del nostro playbook standard per questo settore — lo scope finale è adattato al vostro stack e contratto.
S3, GCS, Azure Blob, R2 — bucket público, ACL frouxa, signed URL eterna.
Rule 0.0.0.0/0, porta admin exposta, RDP/SSH/Redis/Mongo na internet.
Policy * — *, role com AdministratorAccess pra qualquer instance, AssumeRole chain frouxa.
RDS público, snapshot público (RDS, EBS, Disk Image), backup em bucket aberto.
EKS/GKE/AKS com API server público sem allowlist, dashboard exposto.
ECR/GCR/ACR público, imagem com secret em layer, ECR sem image scanning.
/metodologia
Gli scanner automatici trovano ciò che è documentato. Gli attaccanti veri trovano ciò che non lo è. Il 90% del lavoro è manuale — eseguito da specialisti con OSCP, CISSP, CRTO e GPEN.
Mapping del target, OSINT, footprint, threat modeling specifico del settore.
Enumerazione approfondita, scansione complementare, identificazione manuale dell'esposizione.
Validazione manuale con PoC controllata, concatenamento di finding, escalation.
Esecutivo + tecnico, replica passo-passo, mappato alla regolamentazione applicabile.
/perche-fidarsi
Auditoria preventiva e pós-incidente em SaaS, fintech e healthtech. Frequente: encontramos 50+ misconfigs críticas em primeira passagem.
Valutazione tecnica riconosciuta in ambienti regolamentati ad alta criticità — il pentest che trova ciò che nessuno aveva trovato prima.
Douglas Lopes
Founder · CEO · intrus.io
/faq
Complementar. CSPM (Wiz, Lacework, Orca) faz monitoring contínuo. Pentest manual valida exploitability, contextualiza risco, encontra o que regra de scanner não detecta (lógica multi-account).
Conta cloud single (snapshot): R$ 12-30k. Multi-account: R$ 30-90k. Plataforma multi-cloud enterprise: R$ 80-200k.
/contatti
Fissa una riunione riservata. Entro 48h inviamo la proposta con scope, tempi e prezzo.