Teste de intrusão em nuvem (Azure)
Configurações incorretas na nuvem não se parecem com vulnerabilidades tradicionais - são uma cadeia de atribuições de função «aceitáveis» que somadas levam ao comprometimento total do tenant. Testes com certificação AZ-500 de Entra ID, RBAC e do plano de identidade que os atacantes de fato visam.
O que está incluído
- Revisão da configuração do Entra ID (Azure AD)
- Mapeamento dos caminhos de escalonamento de privilégios no Azure RBAC
- Testes de exposição de contas de armazenamento & blobs
- Abuso de entidades de serviço & identidades gerenciadas
- Análise de lacunas do Defender for Cloud
- Revisão dos grupos de segurança de rede
Entregáveis
- Sumário executivo para a liderança
- Relatório técnico, achados classificados por CVSS
- Evidências dos caminhos de escalonamento de privilégios
- Roteiro de correção priorizado
- Apresentação ao vivo
- Carta de atestado para auditores e clientes, mediante solicitação
- Atestado de correção após o reteste, como documento separado
Cronograma
3 a 7 dias úteis, dependendo do tamanho do tenant e do número de assinaturas.
Por que a identidade em nuvem é a verdadeira superfície de ataque
No Azure, o perímetro não é um firewall - é a identidade. Uma conta de convidado com atribuição de função ampla demais, uma entidade de serviço com mais permissões do que a automação dela precisa, ou uma identidade gerenciada vinculada a um recurso com política de acesso fraca são todas individualmente «aceitáveis» até serem encadeadas em um caminho que vai do acesso com poucos privilégios a administrador global ou proprietário da assinatura. É essa a superfície de ataque que este projeto foi feito para encontrar.
Metodologia
Revisão da configuração do Entra ID e das políticas de acesso condicional, mapeamento das atribuições de função do RBAC em busca de cadeias de escalonamento de privilégios, testes de contas de armazenamento e contêineres de blob quanto a acesso público ou mal configurado, revisão do escopo de permissões de entidades de serviço e identidades gerenciadas e validação de se o Defender for Cloud realmente detecta as técnicas usadas durante os testes - porque uma ferramenta de segurança que não detecta um caminho de ataque real é, em si, um achado.
Escopo e autorização
Os testes cobrem o seu próprio tenant e as suas próprias assinaturas do Azure. As regras de engajamento da Microsoft para testes de intrusão em geral permitem isso sem aviso prévio para recursos de sua propriedade, mas infraestrutura compartilhada ou multitenant exige autorização explícita de todas as partes afetadas - confirmada como parte das regras de engajamento assinadas antes de qualquer coisa começar.
Perguntas sobre testes em nuvem
Principalmente o Microsoft Azure - é onde está a profundidade, apoiada pela certificação AZ-500 (Azure Security Engineer Associate) e por trabalho prático com Entra ID, Azure RBAC e Defender for Cloud. Se o seu ambiente é AWS ou GCP, comente na conversa de escopo: os princípios gerais de segurança em nuvem (configuração incorreta de IAM, exposição de armazenamento, caminhos de escalonamento de privilégios) valem entre provedores, mas é no Azure que está a expertise certificada e aprofundada.
Revisão da configuração do Entra ID (Azure AD), Azure RBAC e caminhos de escalonamento de privilégios, exposição de contas de armazenamento e blobs, entidades de serviço e identidades gerenciadas mal configuradas, lacunas de cobertura do Defender for Cloud e configurações incorretas de grupos de segurança de rede - a superfície de ataque específica da nuvem, que um teste de rede tradicional não alcança.
As regras de engajamento da Microsoft para o Azure em geral permitem testar os seus próprios recursos sem aviso prévio, mas o escopo precisa se limitar ao seu próprio tenant e aos seus recursos - infraestrutura compartilhada ou multitenant exige autorização por escrito de quem mais for afetado. Isso é confirmado como parte das regras de engajamento assinadas antes de os testes começarem.
Uma revisão de configuração compara ajustes com um referencial (CIS, as próprias recomendações da Microsoft) - útil, mas estática. Este projeto testa ativamente se as configurações incorretas são exploráveis: uma identidade com poucos privilégios consegue de fato escalar, por uma cadeia de atribuições de função, até algo crítico? Essa distinção importa do mesmo jeito que importa nos testes de AD local.
De 3 a 7 dias úteis, dependendo do tamanho do tenant e do número de assinaturas ou grupos de recursos no escopo.
A partir de US$ 1.500, conforme o tamanho e a complexidade do tenant. Veja a página de preços para detalhes.
Encontre os caminhos de escalonamento de privilégios do seu tenant antes que um atacante encontre
Conversa de escopo gratuita, proposta a preço fixo em até 24 horas.