Realizaré pentest y aseguraré tu cloud y kubernetes
Ingeniero de seguridad ofensiva
Revisado por el equipo de Fiverr Pro
El equipo de Fiverr Pro seleccionó a Eric L por su experiencia.
Revisado para
Ciberseguridad
Acerca de este Servicio
Vetted Pro
Pruebas de penetración en Cloud y Kubernetes AWS, Azure, GCP
Más de 6 años en seguridad ofensiva. Evaluación de seguridad en cloud y Kubernetes alineada con CIS Benchmarks, OWASP Kubernetes Top 10 y NIST SP 800-115, adecuada para SOC 2, ISO 27001, HIPAA y PCI-DSS.
Plataformas: AWS, Azure, GCP, EKS, AKS, GKE, Kubernetes autogestionado
Alcance:
- Usuarios IAM, roles, políticas, rutas de escalada de privilegios
- Almacenamiento S3, Blob, GCS, exposición pública, cifrado
- Grupos de seguridad de red, VPC, servicios expuestos
- Compute EC2, VMs, servicio de metadatos, secretos en datos de usuario
- Serverless y contenedores Lambda, Functions, imágenes ECR/ACR
- Registro y monitoreo CloudTrail, GuardDuty, brechas en alertas
- RBAC en Kubernetes, seguridad de pods, políticas de red, secretos
- Ataques al clúster, escape de contenedores, API server, etcd, kubelet
- Secretos en pipeline CI/CD, cadena de suministro de imágenes, controles de admisión
Entregables:
- Resumen ejecutivo para liderazgo y auditores
- Informe técnico con CVSSv4, PoC, pasos de reproducción
- Matriz de cumplimiento con CIS Benchmark
- Diagramas de rutas de ataque
- Hoja de ruta priorizada de remediación con correcciones IaC
- Retest (depende del paquete solicitado)
Industrias: fintech, salud, SaaS, cripto/Web3, empresas.
Mi porfolio
FAQ
Traducción automática
¿Qué proveedores de cloud pruebas?
AWS, Azure y GCP, incluyendo Kubernetes gestionado (EKS, AKS, GKE) y clusters autogestionados. Se aceptan entornos multi-cloud.
¿Qué necesitas de mí para empezar?
Un rol IAM de solo lectura (SecurityAudit) o una cuenta de servicio, un kubeconfig con acceso de vista y una breve descripción de tu arquitectura y activos críticos. Para pruebas black-box, solo tus IDs de cuenta y endpoints públicos.
¿Es esto una auditoría de configuración o un pentest real?
Ambos. Audito configuraciones contra CIS Benchmarks y luego exploto activamente los hallazgos para demostrar rutas de ataque reales como escalada de privilegios, movimiento lateral y escape de contenedores.
¿Las pruebas interrumpirán mi entorno de producción?
No. Las pruebas son no destructivas y por defecto solo lectura. Cualquier explotación se realiza dentro del alcance y tiempos acordados, y nunca elimino, modifico o exfiltro datos del cliente.
¿Puedes probar solo Kubernetes o solo cloud?
Sí. Ambos pueden ser scopeados por separado o combinados para una evaluación completa.
¿Cómo es el informe final?
Un resumen ejecutivo para liderazgo y auditores, un informe técnico con puntuaciones CVSSv4, PoC y pasos de reproducción, una matriz de cumplimiento CIS, diagramas de rutas de ataque y orientación de remediación con correcciones en Terraform y YAML.
¿Se mantiene confidencial mi entorno y datos?
Sí. Firmo un NDA a solicitud, uso credenciales temporales que revocas después del engagement y elimino permanentemente toda evidencia y artefactos tras la entrega.
