Saltar al contenido
← Learn

Superficie

Pentesting de estructura cloud

Cómo se testea un entorno cloud e identidad: IAM, roles, permisos excesivos, SSRF hacia metadata y caminos de escalada. Qué incluye un alcance cloud real.

El cloud cambió el perímetro por un problema de permisos. Ya no hay “dentro” y “fuera”: hay identidades con roles, y cada rol es una puerta. El pentesting de estructura cloud responde una pregunta precisa: desde una identidad comprometida de bajo privilegio, ¿qué más puede alcanzar un atacante?

Qué se testea

Identidad y permisos. Roles, políticas de confianza, permisos efectivos (no los declarados: los resultantes). Caminos de escalada. Combinaciones de permisos que permiten asumir roles de más privilegio. SSRF hacia metadata. Una app web que puede consultar el endpoint de metadata de la instancia es un puente directo a credenciales. Configuración de servicios. Buckets, colas, funciones serverless y sus trust policies. Logging y detección. Si el ataque simulado no dispara ninguna alerta, ese es el primer hallazgo.

El entregable que importa

No la lista de buckets mal configurados: el camino. “Desde una credencial de desarrollador filtrada, dos escaladas después, el atacante puede leer la base de clientes” es un hallazgo. Ese camino se documenta con PoC reproducible y se cierra con cambios de política, no con un ticket genérico. Para la superficie clásica que alimenta el cloud: pentesting web y API. Para llevarlo a tus cuentas: #contacto.

Preguntas directas

¿Qué es un test de escalada de privilegios en cloud?

Verificar si una identidad con permisos legítimos puede llegar a permisos que no debería tener: roles mal combinados, políticas de confianza abiertas, permisos * en servicios críticos. Se testea con las mismas técnicas que usaría un atacante interno.

¿El test cloud es intrusivo?

Puede serlo, y por eso corre bajo reglas de compromiso por entorno: qué cuentas, qué regiones, qué acciones simuladas se autorizan. El gate humano aplica igual que en red: nada destructivo sin firma.

¿Se necesita acceso de lectura global para el test?

Se necesita lectura suficiente para mapear identidad y permisos, y nada más. El principio es el mismo del resto del engagement: el mínimo alcance que permite responder la pregunta de riesgo.

¿Es el momento de probar puertas?

Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.

Hablar con Rekon Más en Learn