Auditoria de Segurança em Nuvem (AWS & Google Cloud)
A nuvem transfere o perímetro para a gestão de identidades (IAM). Encontramos caminhos de escalada de privilégios e recursos expostos antes que causem vazamentos ou sequestro de contas.
Quais Problemas Esta Auditoria Resolve?
Vulnerabilidades reais exploradas por agentes de ameaça que passam despercebidas em ferramentas automatizadas.
Escalação de Privilégios via Políticas IAM Frouxas
Combinações de permissões como 'iam:PassRole' ou 'lambda:CreateFunction' que permitem a usuários restritos assumirem controle total de Administrador da conta.
Vulnerabilidade ao SSRF via IMDSv1 em EC2
Aplicações que permitem leitura do endereço de metadados 169.254.169.254, permitindo que atacantes extraiam chaves temporárias da instância.
Armazenamentos Públicos e Permissões Cruzadas
Buckets S3 ou Cloud Storage sem política de bloqueio público global, expondo documentos confidenciais, logs de auditoria e backups de bancos de dados.
O Que Está Coberto no Escopo
Auditoria Completa de Políticas e Papéis IAM
Varredura de permissões herdadas, chaves de acesso antigas sem rotação e caminhos de privilégio ocultos com ferramentas analíticas avançadas.
Segurança de Redes e Grupos de Segurança (VPC & Security Groups)
Detecção de portas administrativas (SSH 22, RDP 3389, bancos 5432) expostas diretamente para a internet (0.0.0.0/0).
Auditoria de Containers e Orquestração (ECS / EKS / Kubernetes)
Avaliação de privilégios de containers, montagens de socket do Docker, service accounts do k8s e isolamento entre pods.
Segurança de Pipelines CI/CD & Secrets Management
Auditoria de GitHub Actions, GitLab CI e AWS CodePipeline para evitar injeção de comandos em builds e chaves hardcoded.
Fases da Auditoria Ofensiva
Mapeamento Arquitetural & Coleta de Metadados
Inspeção da topologia das contas da organização com permissões estritamente de leitura (Read-Only Audit Role).
Análise de Grafos de IAM e Rotas de Escalação
Construção de grafos de relacionamento para mapear caminhos matemáticos que levariam a privilégios de Admin.
Simulação de Exploração e Pivoting de Serviços
Testes controlados para validar se as brechas identificadas permitem exfiltração de dados ou criação de instâncias não autorizadas.
Entrega do Guia de Hardening e Reteste
Recomendações com trechos prontos de Terraform/CloudFormation para endurecimento imediato e revalidação sem custos.
O Que Sua Equipe Recebe ao Final
Relatório de Postura de Segurança Cloud (CSPM)
Diagnóstico completo alinhado ao CIS AWS Foundations Benchmark e melhores práticas dos provedores.
Matriz de Riscos de IAM com Provas de Conceito
Demonstração prática dos caminhos de escalada identificados para facilitar o trabalho de correção dos times de DevOps.
Templates de Políticas IAM Least-Privilege
Snippets de código prontos para substituição de políticas 'wildcard' por permissões estritas de menor privilégio.
Perguntas Frequentes sobre Este Serviço
A Nexo precisa de credenciais de Administrador para auditar?+
Não. A auditoria é realizada criando um papel temporário exclusivo com permissões de auditoria em modo somente leitura (SecurityAudit). Jamais solicitamos permissões de escrita para a fase de análise.
Nosso ambiente roda em Kubernetes (EKS/GKE). Isso está incluído?+
Sim. Nossas auditorias de nuvem cobrem os serviços gerenciados de Kubernetes, clusters EKS/GKE, RBAC de cluster, permissões de ServiceAccounts e políticas de rede internas.
Como isso ajuda na redução de custos além da segurança?+
Frequentemente identificamos instâncias fantasmas, snapshots legados e recursos ociosos alocados em regiões não monitoradas, gerando economias financeiras diretas imediatas na fatura da nuvem.