Pular para o conteúdo

Serviço

Ofensiva em cloud

Cloud quebra mais em identidade do que em porta. Olhamos o que um role assume, o que um pipeline publica e o que um bucket ou função entrega a partir de um ponto inicial combinado.

O que entra

  • AWS, Azure e GCP no recorte
  • IAM, federation, keys, políticas e isolamento
  • Aplicação que roda naquela conta, quando o caminho passar por ela
  • Relatório que nomeia conta, papel e encadeamento

O que não entra

  • CIS benchmark no lugar de exploração
  • Admin total como pré-requisito
  • Mudança permanente fora do combinado

Para quem

  • Conta única com IAM frouxo
  • Landing zone e confiança entre contas
  • CI/CD que publica com permissão demais

Como funciona

Da conversa ao relatório

01

Contas

Quais projetos entram. Qual é o ponto de partida. O que produção não toca.

02

Mapa

Identidade primeiro. WAF depois, se ainda importar.

03

Caminho

Role, trust, secret, função, armazenamento.

04

Entrega

O que fechar primeiro. Quase sempre identidade, não regra de WAF.

O mapa é IAM

Access key de quem saiu, role “temporário”, trust entre contas, metadata alcançável de uma função. O relatório precisa do encadeamento. Política ampla sem mostrar o que ela destrava não prioriza nada.

Isolar o teste numa conta de dev e fingir que produção está segura é outro tipo de teatro. O recorte diz até onde vamos.

Perguntas desta página

Precisa de usuário admin?

Precisa do acesso combinado. Admin total quase nunca. O ponto de partida está no escopo.

Serve para startup com uma conta?

Sim. Conta pequena com IAM frouxo é alvo comum. Porte não é o filtro.

Próximo passo

Quer agendar uma reunião?

Conta o tamanho da empresa e o que precisa ser protegido — o sistema, o ambiente, o que está em jogo. A partir da call, avaliamos o cenário e montamos o trabalho no escopo de vocês.