Pentest em cluster K8s — RBAC, Pod Security, network policy, service account, container escape, supply chain de imagem.
Por que agora
K8s adoção explodiu em fintech, SaaS e healthtech BR. Adoção rápida + complexidade enorme + RBAC confuso = produção com kubelet exposto, ServiceAccount com cluster-admin, imagens base com CVE crítica e network policy default-allow.
Frameworks aplicáveis
/superficie-de-ataque
Cada engajamento é desenhado para o seu ambiente. Os pontos abaixo são parte do nosso playbook padrão neste setor — adaptamos o escopo final ao seu stack e contrato.
Cluster-admin abuse, namespace boundary, default SA com poderes, JWT projetado.
PodSecurityPolicy/PodSecurityAdmission, OPA Gatekeeper, Kyverno bypass, privileged pod.
Default-allow, east-west sem segregação, Ingress controller misconfig, service mesh.
Capabilities excessivas, hostNetwork, hostPID, volume mount sensível (/, /var/run/docker.sock).
Imagens base com CVE, secrets em camadas, image signature, registry auth.
etcd exposto, kubelet sem auth, API server público, cloud controller.
/metodologia
Scanner automatizado encontra o que está documentado. Atacante real encontra o que não está. 90% do trabalho é manual — feito por especialistas com OSCP, CISSP, CRTO e GPEN.
Mapa do alvo, OSINT, footprint, modelagem de ameaça específica do setor.
Enumeração profunda, scan complementar, identificação manual de exposição.
Validação manual com PoC controlada, encadeamento de findings, escalação.
Executivo + técnico, replicação passo a passo, mapeado para regulação.
/por-que-confiar
Cluster K8s de fintech regulada e SaaS B2B com workload PCI/LGPD.
Avaliação técnica reconhecida em ambientes regulados de alta criticidade — o pentest que encontra o que ninguém tinha encontrado antes.
Douglas Lopes
Founder · CEO · intrus.io
/faq
Não. EKS tem IRSA, GKE tem workload identity, AKS tem managed identity. Cada um com seu vetor próprio. Auditamos cada um com playbook específico.
Sim. Auditamos mTLS, authorization policy, sidecar injection, control plane.
Cluster pequeno: R$ 15-30k. Multi-cluster: R$ 40-90k. Plataforma K8s com 20+ clusters: R$ 80-200k.
/contato
Marque uma reunião confidencial. Em até 48h enviamos a proposta com escopo, prazo e valor.