Pentest em cluster K8s — RBAC, Pod Security, network policy, service account, container escape, supply chain de imagem.
Perché ora
K8s adoção explodiu em fintech, SaaS e healthtech BR. Adoção rápida + complexidade enorme + RBAC confuso = produção com kubelet exposto, ServiceAccount com cluster-admin, imagens base com CVE crítica e network policy default-allow.
Framework applicabili
/superficie-di-attacco
Ogni ingaggio è progettato per il vostro ambiente. I punti seguenti fanno parte del nostro playbook standard per questo settore — lo scope finale è adattato al vostro stack e contratto.
Cluster-admin abuse, namespace boundary, default SA com poderes, JWT projetado.
PodSecurityPolicy/PodSecurityAdmission, OPA Gatekeeper, Kyverno bypass, privileged pod.
Default-allow, east-west sem segregação, Ingress controller misconfig, service mesh.
Capabilities excessivas, hostNetwork, hostPID, volume mount sensível (/, /var/run/docker.sock).
Imagens base com CVE, secrets em camadas, image signature, registry auth.
etcd exposto, kubelet sem auth, API server público, cloud controller.
/metodologia
Gli scanner automatici trovano ciò che è documentato. Gli attaccanti veri trovano ciò che non lo è. Il 90% del lavoro è manuale — eseguito da specialisti con OSCP, CISSP, CRTO e GPEN.
Mapping del target, OSINT, footprint, threat modeling specifico del settore.
Enumerazione approfondita, scansione complementare, identificazione manuale dell'esposizione.
Validazione manuale con PoC controllata, concatenamento di finding, escalation.
Esecutivo + tecnico, replica passo-passo, mappato alla regolamentazione applicabile.
/perche-fidarsi
Cluster K8s de fintech regulada e SaaS B2B com workload PCI/LGPD.
Valutazione tecnica riconosciuta in ambienti regolamentati ad alta criticità — il pentest che trova ciò che nessuno aveva trovato prima.
Douglas Lopes
Founder · CEO · intrus.io
/faq
Não. EKS tem IRSA, GKE tem workload identity, AKS tem managed identity. Cada um com seu vetor próprio. Auditamos cada um com playbook específico.
Sim. Auditamos mTLS, authorization policy, sidecar injection, control plane.
Cluster pequeno: R$ 15-30k. Multi-cluster: R$ 40-90k. Plataforma K8s com 20+ clusters: R$ 80-200k.
/contatti
Fissa una riunione riservata. Entro 48h inviamo la proposta con scope, tempi e prezzo.