Serviço
Ofensiva em cloud
Cloud quebra mais em identidade do que em porta. Olhamos o que um role assume, o que um pipeline publica e o que um bucket ou função entrega a partir de um ponto inicial combinado.
O que entra
- AWS, Azure e GCP no recorte
- IAM, federation, keys, políticas e isolamento
- Aplicação que roda naquela conta, quando o caminho passar por ela
- Relatório que nomeia conta, papel e encadeamento
O que não entra
- CIS benchmark no lugar de exploração
- Admin total como pré-requisito
- Mudança permanente fora do combinado
Para quem
- Conta única com IAM frouxo
- Landing zone e confiança entre contas
- CI/CD que publica com permissão demais
Como funciona
Da conversa ao relatório
01
Contas
Quais projetos entram. Qual é o ponto de partida. O que produção não toca.
02
Mapa
Identidade primeiro. WAF depois, se ainda importar.
03
Caminho
Role, trust, secret, função, armazenamento.
04
Entrega
O que fechar primeiro. Quase sempre identidade, não regra de WAF.
O mapa é IAM
Access key de quem saiu, role “temporário”, trust entre contas, metadata alcançável de uma função. O relatório precisa do encadeamento. Política ampla sem mostrar o que ela destrava não prioriza nada.
Isolar o teste numa conta de dev e fingir que produção está segura é outro tipo de teatro. O recorte diz até onde vamos.
Perguntas desta página
Precisa de usuário admin?
Precisa do acesso combinado. Admin total quase nunca. O ponto de partida está no escopo.
Serve para startup com uma conta?
Sim. Conta pequena com IAM frouxo é alvo comum. Porte não é o filtro.
Próximo passo
Quer agendar uma reunião?
Conta o tamanho da empresa e o que precisa ser protegido — o sistema, o ambiente, o que está em jogo. A partir da call, avaliamos o cenário e montamos o trabalho no escopo de vocês.