Defensa IT

Responde típicamente en 1 hora

¡Hola! 👋

Gracias por contactar a DEFENSA IT. Somos especialistas en ciberseguridad para empresas en Argentina.

Para ayudarte más rápido, elegí una opción del menú 👇

17:14
Escribe un mensaje

AWS · Azure · Google Cloud · CIS Benchmarks

Pentesting Cloud

En la nube, el mayor riesgo no es un servidor sin parche: es un bucket público, una clave filtrada o un rol de IAM que escala a administrador. Lo detectamos contra los CIS Benchmarks.

pentest-cloud.shrevisión cloud en ejecución
$ defensait-cloud --provider aws --account 1234xxxx --audit-role

Inventario → config (CIS) → escalada → exposición externa

¿Qué es un pentesting cloud?

El pentesting cloud evalúa la seguridad de tu infraestructura en la nube (AWS, Azure o Google Cloud). Combina la revisión de configuración contra los CIS Benchmarks con pruebas de intrusión sobre los recursos expuestos.

A diferencia de la infraestructura tradicional, en la nube el mayor riesgo no es un servidor sin parche, sino una mala configuración: un rol de IAM con permisos de más que permite escalar hasta administrador, un bucket público o una clave de acceso filtrada. Por eso el foco está en el plano de control (identidad, políticas y servicios gestionados).

Estamos en Argentina y trabajamos de forma 100% remota con empresas de toda Latinoamérica.

Qué riesgos cloud detectamos

Desde IAM y almacenamiento expuesto hasta rutas de escalada y contenedores. Cada hallazgo confirmado con evidencia.

IAM con permisos excesivos

Roles y políticas que permiten escalar hasta administrador de la cuenta.

Almacenamiento expuesto

Buckets S3/Blob/Storage públicos o con datos sensibles accesibles.

Claves y secretos filtrados

Access keys en código, repos o variables de entorno sin proteger.

Servicios mal configurados

Instancias, bases de datos y colas expuestas a Internet sin control.

Falta de MFA y cuentas root

Acceso privilegiado sin doble factor ni separación de funciones.

Grupos de seguridad abiertos

Reglas de red (security groups/NSG) demasiado permisivas.

Contenedores y Kubernetes

RBAC débil, secretos expuestos e imágenes vulnerables.

Logging y monitoreo ausente

Sin CloudTrail/registros no hay forma de detectar un ataque.

AWS, Azure y Google Cloud

AWS

Amazon Web Services

Evaluamos los servicios core de AWS y las rutas de escalada más frecuentes dentro de la cuenta.

  • IAM, roles y políticas
  • S3 y almacenamiento
  • EC2, Lambda y redes (VPC/SG)
  • CloudTrail y detección
Azure

Microsoft Azure

Revisamos identidad y recursos de Azure, con foco en Entra ID y la configuración de la suscripción.

  • Entra ID (Azure AD) y roles
  • Storage Accounts y Blob
  • VM, Functions y NSG
  • Monitor y alertas
Google Cloud

Google Cloud Platform

Analizamos la jerarquía de recursos, IAM y los servicios en uso en tu proyecto GCP.

  • IAM y cuentas de servicio
  • Cloud Storage
  • Compute Engine, Functions y firewall
  • Cloud Logging y auditoría

¿Cómo es el proceso?

1
Fase 1

Autorización y alcance

Firmamos contrato, NDA (a pedido) y autorización. Clave en cloud: la autorización del proveedor y el alcance de cuentas/servicios.

2
Fase 2

Inventario y mapeo

Relevamos los servicios en uso, cuentas/suscripciones, identidades y la exposición pública de los recursos.

3
Fase 3

Revisión de configuración (CIS)

Evaluamos la configuración contra los CIS Benchmarks del proveedor: IAM, almacenamiento, red, cifrado y logging.

4
Fase 4

Pruebas de escalada

Con acceso de auditoría, trazamos rutas reales de escalada de privilegios dentro de la cuenta, de forma no destructiva.

5
Fase 5

Exposición externa

Confirmamos qué recursos están accesibles desde Internet y el impacto real de las configuraciones inseguras.

6
Fase 6

Informe y re-test (opcional)

Informe ejecutivo + técnico con criticidad CVSS, evidencia y remediación priorizada. Opción de re-test con certificado.

El informe que te entregamos

Informe ejecutivo orientado a la decisión, en lenguaje claro
Informe técnico mapeado a los CIS Benchmarks del proveedor
Puntuación CVSS de cada hallazgo confirmado
Rutas de escalada de privilegios demostradas con evidencia
Inventario de recursos y su exposición
Plan de remediación priorizado y accionable
Certificado de cierre de hallazgos (con la opción de re-test)
Documentación apta para ISO 27001 y Ley 25.326

¿Buscás otro tipo de pentest?

Combiná el pentest cloud con el resto de tu superficie de exposición.

Preguntas Frecuentes

Preguntas frecuentes sobre pentesting cloud

¿Tu nube está bien configurada?

Pedí una cotización. Te explicamos el alcance, la metodología CIS y qué vas a recibir. Sin compromiso.

Sin compromiso. Respuesta en menos de 24hs.

Protegé tu Empresa Hoy

Contactanos hoy mismo para un diagnóstico inicial sin cargo. Protegé el futuro de tu PyME con profesionales.

¿Querés estar al día en ciberseguridad?

Visitá nuestro blog con las últimas amenazas y tendencias del mercado argentino.