PENTESTING DE ENTORNOS CLOUD

Protege tu AWS, Azure y GCP de verdad.

En el cloud el perímetro no es tu firewall: es quién puede asumir qué rol. Casi ninguna brecha en cloud es un solo exploit, sino una cadena: un bucket expuesto, una clave filtrada, un rol con más permisos de los que necesita, un salto a la cuenta de al lado. Atacamos esa cadena a mano en AWS, Azure y GCP, y demostramos cuál llega de verdad a tus datos.

Cómo funciona un pentesting cloud
87%
de nuestros clientes renuevan cada año
150+
organizaciones en varios países de Europa
7/10
nos confirman hallazgos que su anterior proveedor no encontró
¿Quieres saber qué expone de verdad tu cloud? Cuéntanos tu principal preocupación y déjanos tu email.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Nos eligen los equipos de cloud y de seguridad de entornos muy regulados

Identifica cómo se mueve un atacante por tu cloud.

Exposición pública
buckets · APIs · IPs
Secretos y repos
git · CI · imágenes
IAM y políticas
roles · confianza · SCP
Cómputo
Lambda · EKS · K8s
STS y sesiones
AssumeRole · ext-id
Almacenamiento
S3 · Blob · GCS
Bases de datos
RDS · SQL · snapshots
Claves · KMS
decrypt · grants
Plano de datos alcanzado · S3 list+get · exfiltración de snapshot de RDS · KMS decrypt · rol de administrador de la organización al alcance

Tu nube no vive en un lugar. Vive en APIs, permisos, configuraciones, secretos esparcidos por cientos de servicios. Un atacante que entra por una sola puerta puede llegar a las demás si los permisos están mal pensados. Probamos desde la posición de un atacante con acceso mínimo: qué puede hacer en la nube con nada, qué puertas laterales hay entre servicios, dónde se quedan credenciales y claves olvidadas. La superficie de ataque de la nube casi siempre es más grande de lo que piensas.

QUÉ PROBAMOS
  • Identidad y accesos: roles, confianza y SCP
  • Escalada de privilegios: de rol limitado a administrador
  • Exposición pública: buckets, instancias y APIs abiertas
  • Secretos en repos, pipelines de CI/CD e imágenes
  • Saltos entre cuentas y entre proyectos
  • Contenedores y serverless: Kubernetes, Lambda, funciones
  • Los datos: almacenamiento, bases de datos y claves KMS
  • Puntos ciegos de detección: lo que tus logs no ven

Por qué un CTO, CISO o responsable de cloud contrata un pentesting cloud.

Casi nunca es rutina. El despliegue de una landing zone, una estructura de cuentas nueva, una migración, una alerta del CSPM que no se cierra o el cuestionario de seguridad de un cliente fuerzan la pregunta.

TOCA UNA SITUACIÓN
Normativa y auditoría Ventana de auditoría de ISO 27001

Un auditor no acepta un PDF de marketing, y un cloud que maneja datos de tarjeta o datos personales sube el nivel.

Con PCI DSS, ISO 27001, el ENS o SOC 2 en juego, el informe tiene que aguantar el escrutinio: alcance trazable, metodología mapeada a estándares de cloud reconocidos, retest firmado y certificado de ejecución.

  • Metodología mapeada a los CIS Benchmarks, MITRE ATT&CK Cloud, PTES y NIST SP 800‑115
  • Segmentación y alcance de los datos de tarjeta probados y documentados
  • Certificado de ejecución listo para la carpeta del auditor
  • Evidencia de retest con marca de tiempo y firma
Consejo y cliente Cuestionario de seguridad de un cliente grande

Alguien con autoridad ha preguntado, y «vamos bien» no es una respuesta.

Cuando lo que se pide son garantías, necesitas un pentesting externo y dirigido por especialistas, y un entregable que convierta lo que alcanza una sola exposición en impacto de negocio para alguien no técnico.

  • Resumen ejecutivo que se entiende sin traducción
  • Hallazgos ordenados por impacto en el negocio y exposición ante auditoría
  • Radio de impacto dicho en claro: hasta dónde llega de verdad una sola exposición
  • Independencia: externo y dirigido por especialistas de principio a fin
Releases y cambios Despliegue de la landing zone

Estás cambiando el cloud. Comprueba que el cambio ha aterrizado.

Cada cambio de federación, de SSO o de confianza entre cuentas mueve quién puede asumir qué rol. Enumeramos con un rol de solo lectura, intentamos la escalada y el salto, y hacemos retest después de la corrección.

  • Alcance ajustado al cambio que se despliega
  • Roles, políticas de confianza y guardrails probados intentando la escalada
  • Saltos entre cuentas y entre proyectos intentados, no deducidos del diagrama
  • El cierre lo da el retest, no el informe
Por incidente Actividad de IAM anómala en los logs

Algo no cuadraba. Necesitas saber qué sigue expuesto.

La pregunta no es «¿tenemos hallazgos?» sino «¿cuál de ellos llega de verdad a nuestros datos?». Intentamos a mano el camino que se sospecha en AWS, Azure y GCP, y mapeamos las rutas contiguas que tomaría un atacante real.

  • Alcance dirigido al camino de identidad o de exposición que se sospecha
  • Caminos contiguos mapeados: roles y políticas de confianza, escalada, saltos entre cuentas, secretos
  • Hallazgos de postura triados según si son alcanzables y explotables de verdad
  • Puntos ciegos de detección reportados junto al camino, para que quien responde vea el hueco
Evento de negocio Un entorno cloud recién adquirido

Una operación te ha dejado cuentas que no construiste tú.

Enumeramos las cuentas, los roles y la confianza entre ellos, y demostramos qué exposición concreta llega a los datos de producción o al plano de control, para que lo que asumes sea evidencia y no una promesa.

  • Alcance acordado contra las cuentas tal y como son, no como las describe el diagrama
  • La confianza entre cuentas y proyectos probada intentando el salto
  • Hallazgos ordenados por impacto en el negocio, en un lenguaje que sigue un lector no técnico
  • Retest hasta el cierre, para que la integración empiece con los huecos cerrados

¿Listo para ver qué deja abierto tu cloud?

Reservar una llamada
Treinta minutos con un pentester experimentado.

Un método de siete fases para tu auditoría de seguridad cloud.

Siete fases, tal y como las ejecutamos de verdad en AWS, Azure y GCP. La versión corta está debajo; el paso a paso completo vive en su propia página.

Qué te llevas de verdad, y por qué es distinto.

Casi todas las revisiones de cloud te devuelven una exportación del CSPM. Aquí es donde vamos más lejos.

Cadenas, no una lista de comprobación

Un escáner enumera cientos de malas configuraciones y no sabe decir cuáles se conectan entre sí. Nosotros demostramos la cadena que llega a tus datos, para que corrijas el camino y no el ruido.

Cada cloud, probado por donde se rompe

AWS, Azure y GCP se rompen cada uno a su manera. Probamos el tuyo en sus propios términos, Kubernetes y serverless incluidos, y no una sola lista estirada sobre los tres.

Solo lectura por defecto, seguro en producción

Enumeramos con un rol de solo lectura y explotamos únicamente dentro de las reglas acordadas, así ves tu entorno en producción con los ojos de un atacante sin ponerlo en riesgo.

Cerrado, no solo reportado

Los hallazgos llegan en vivo a nuestra plataforma, y un retest gratis confirma cada corrección contra la prueba original.

¿Quieres ver la pinta que tendría tu próximo pentesting cloud con nosotros?

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Sergi Leno, Responsable de Sistemas · ETNIA Barcelona

Nos eligen los equipos de ingeniería y de seguridad.

Con nombre, cargo y empresa.

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
Sergi Leno, Responsable de Sistemas
ETNIA Barcelona
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
Jordi Bondia, Director de TI
SALVI
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Sergi Laencina Verdaguer, CISO
NPAW
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Juan Valer Tecedor, Ingeniero de Software
GNOSS
CUANDO TÚ QUIERAS

¿Quieres un alcance de pentesting cloud de verdad?

Te responderá un consultor experimentado.

Las preguntas que salen antes de firmar.

El pentesting cloud es una auditoría de seguridad manual de tu entorno de AWS, Azure o GCP, centrada en cómo se movería un atacante por dentro: desde la exposición pública y los secretos filtrados, pasando por identidades con más permisos de los que necesitan, hasta tus datos y tu plano de control. Va más allá de enumerar malas configuraciones: demuestra cuáles se encadenan hasta formar un camino real de compromiso. Lo que entregamos es un conjunto corto de cadenas de ataque demostradas, ordenadas por impacto en el negocio y cada una con una prueba de concepto reproducible.

No. Un CSPM o una revisión de configuración enumeran malas configuraciones contra un benchmark, pero no pueden decirte cuáles de ellas se conectan de verdad hasta formar una brecha. Un pentesting cloud es una persona demostrando la cadena: este bucket público guarda esta clave, que desbloquea este rol, que llega a esta base de datos. El CSPM es excelente para la higiene continua; el pentesting te dice dónde estás realmente expuesto ahora mismo. Los equipos maduros suelen hacer las dos cosas, y muchas veces partimos de la salida de tu CSPM para enfocar el proyecto.

Sí, los tres, y además las capas de Kubernetes y serverless que van encima. Cada proveedor tiene su propio modelo de identidad y de servicios, así que un patrón de fallo de AWS suele tener otra cara en Azure o en GCP: probamos cada uno en sus propios términos en vez de aplicar una lista genérica. Si tu entorno es multi-cloud o híbrido, definimos el alcance sobre todo el conjunto y miramos con especial atención las relaciones de confianza entre entornos.

No. Por defecto enumeramos en solo lectura con un rol que nos facilitas tú, y explotamos de forma controlada únicamente dentro de las rules of engagement acordadas. No hacemos pruebas destructivas, y cualquier acción que pueda afectar a la disponibilidad o disparar una respuesta a incidentes real necesita tu aprobación por escrito y a tu equipo pendiente. Ves tu entorno en producción con los ojos de un atacante sin ponerlo en riesgo.

Un entorno de una sola cuenta y un solo proveedor suele llevar de una a dos semanas de pruebas activas; los entornos más grandes, con varias cuentas, varias regiones o varios proveedores, y los que usan Kubernetes de forma intensiva, van de dos a cuatro semanas. El alcance se define antes y el retest llega después de tus correcciones. Confirmamos el calendario en la propuesta, que entregamos en las 48 horas siguientes a la primera llamada.

El precio sale del alcance: cuántas cuentas y cuántos proveedores hay, el tamaño del entorno y si entran Kubernetes y serverless. Damos un precio cerrado, sin costes escondidos y sin obligación de renovar. Una auditoría de una sola cuenta se queda en la parte baja de la horquilla; los entornos multi-cloud grandes escalan a partir de ahí. El retest que confirma tus correcciones va incluido siempre.

Para que el proyecto sea lo más eficiente posible: un rol de solo lectura en las cuentas del alcance (nosotros te damos la política exacta), un esquema de la arquitectura y un contacto técnico para las dudas. También podemos probar solo desde fuera y sin ningún acceso, igual que un atacante real, pero con un rol de solo lectura cubrimos mucho más terreno en el mismo tiempo. El modelo lo eliges tú en la primera reunión.

Lo ejecuta de principio a fin el especialista senior que conoces en la primera llamada. Si lo que buscas es un hacker que ponga tu cloud a prueba, ese es su oficio: nuestro equipo cuenta con OSCP, OSCE³, OSWE y OSEP, suma certificaciones de seguridad de AWS, Azure y GCP y manejo de Terraform y Kubernetes, y somos colaboradores verificados del Bug Bounty de la NASA. La misma persona define el alcance, ejecuta y hace el retest. Trabajas con ella en cada fase del proyecto.

¿Listo para demostrar que tu cloud está protegido?

Empieza con una primera reunión sin compromiso. Revisaremos tus proveedores, tu estructura de cuentas y tus datos sensibles, y definiremos el pentesting cloud adecuado antes de empezar el proyecto.

Pide una propuesta de pentesting cloud.
Te responde un pentester cloud experimentado en un día laborable. Te atiende quien hace las pruebas.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

O escribe directamente a [email protected].

NUESTROS CLIENTES YA LO HAN HECHO

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.

Sergi Leno, Responsable de Sistemas
ETNIA Barcelona

ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio.

Jordi Bondia, Director de TI
SALVI

En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva.

Sergi Laencina Verdaguer, CISO
NPAW

Con Asperis no contratas un servicio, contratas un compañero.