Test de intrusión en la nube (Azure)
Las configuraciones incorrectas en la nube no parecen vulnerabilidades tradicionales: son una cadena de asignaciones de rol «aceptables» que, sumadas, llevan al compromiso total del tenant. Pruebas certificadas AZ-500 de Entra ID, RBAC y el plano de identidad al que los atacantes apuntan de verdad.
Qué incluye
- Revisión de la configuración de Entra ID (Azure AD)
- Mapeo de rutas de escalada de privilegios en Azure RBAC
- Pruebas de exposición de cuentas de almacenamiento & blobs
- Abuso de principales de servicio & identidades administradas
- Análisis de carencias de Defender for Cloud
- Revisión de los grupos de seguridad de red
Entregables
- Resumen ejecutivo para la dirección
- Informe técnico, hallazgos valorados con CVSS
- Evidencia de las rutas de escalada de privilegios
- Hoja de ruta de corrección priorizada
- Sesión de repaso en directo
- Carta de atestación para auditores y clientes, a petición
- Atestación de corrección tras la reprueba, como documento independiente
Calendario
3-7 días laborables, según el tamaño del tenant y el número de suscripciones.
Por qué la identidad en la nube es la verdadera superficie de ataque
En Azure el perímetro no es un cortafuegos: es la identidad. Una cuenta de invitado con una asignación de rol demasiado amplia, un principal de servicio con más permisos de los que su automatización necesita, o una identidad administrada asociada a un recurso con una política de acceso débil son individualmente «aceptables», hasta que se encadenan en una ruta que va del acceso con pocos privilegios a administrador global o propietario de la suscripción. Esa es la superficie de ataque que este proyecto está hecho para encontrar.
Metodología
Revisión de la configuración de Entra ID y de las políticas de acceso condicional, mapeo de las asignaciones de rol de RBAC en busca de cadenas de escalada de privilegios, pruebas de cuentas de almacenamiento y contenedores de blobs para detectar acceso público o mal configurado, revisión del alcance de permisos de principales de servicio e identidades administradas, y validación de si Defender for Cloud detecta realmente las técnicas usadas durante las pruebas, porque una herramienta de seguridad que no detecta una ruta de ataque real es en sí misma un hallazgo.
Alcance y autorización
Las pruebas cubren su propio tenant y sus propias suscripciones de Azure. Las reglas de enfrentamiento de Microsoft para pruebas de intrusión suelen permitirlo sin notificación previa en recursos de su propiedad, pero la infraestructura compartida o multitenant necesita autorización explícita de todas las partes afectadas, confirmada como parte de las reglas de enfrentamiento firmadas antes de empezar nada.
Preguntas sobre pruebas en la nube
Principalmente Microsoft Azure: ahí está la profundidad, respaldada por la certificación AZ-500 (Azure Security Engineer Associate) y el trabajo práctico con Entra ID, Azure RBAC y Defender for Cloud. Si su entorno es AWS o GCP, coménteloo en la llamada de alcance: los principios generales de seguridad en la nube (configuración incorrecta de IAM, exposición del almacenamiento, rutas de escalada de privilegios) se trasladan entre proveedores, pero es en Azure donde está la experiencia certificada y profunda.
Revisión de la configuración de Entra ID (Azure AD), Azure RBAC y rutas de escalada de privilegios, exposición de cuentas de almacenamiento y blobs, principales de servicio e identidades administradas mal configurados, carencias de cobertura de Defender for Cloud y configuraciones incorrectas de los grupos de seguridad de red: la superficie de ataque propia de la nube, a la que no llega una prueba de red tradicional.
Las reglas de enfrentamiento de Microsoft para Azure suelen permitir probar sus propios recursos sin notificación previa, pero el alcance debe limitarse a su propio tenant y sus propios recursos: la infraestructura compartida o multitenant necesita autorización escrita explícita de cualquier otra parte afectada. Esto se confirma como parte de las reglas de enfrentamiento firmadas antes de que empiecen las pruebas.
Una revisión de configuración compara los ajustes con un estándar (CIS, las propias recomendaciones de Microsoft): útil, pero estática. Este proyecto prueba activamente si las configuraciones incorrectas son explotables: ¿puede una identidad con pocos privilegios escalar de verdad, a través de una cadena de asignaciones de rol, hasta algo crítico? Esa distinción importa igual que en las pruebas de Active Directory en local.
De 3 a 7 días laborables según el tamaño del tenant y el número de suscripciones o grupos de recursos en el alcance.
Desde 1.500 $, en función del tamaño y la complejidad del tenant. Consulte la página de precios para más detalle.
Encuentre las rutas de escalada de privilegios de su tenant antes que un atacante
Llamada de alcance gratuita, propuesta a precio cerrado en 24 horas.