Farei pentest e protegerei sua nuvem e kubernetes
Engenheiro de Segurança Offensive
Verificado pelo Fiverr Pro
Eric L foi selecionado pela equipe do Fiverr Pro considerando sua experiência.
Verificado para
Segurança Cibernética
Sobre este Serviço
Vetted Pro
Testes de penetração em Cloud & Kubernetes AWS, Azure, GCP
Mais de 6 anos em segurança ofensiva. Avaliação de segurança em cloud e Kubernetes alinhada aos CIS Benchmarks, OWASP Kubernetes Top 10 e NIST SP 800-115, adequada para SOC 2, ISO 27001, HIPAA e PCI-DSS.
Plataformas: AWS, Azure, GCP, EKS, AKS, GKE, Kubernetes gerenciado por você
Escopo:
- Usuários IAM, funções, políticas, caminhos de escalonamento de privilégios
- Armazenamento S3, Blob, GCS, exposição pública, criptografia
- Grupos de segurança de rede, VPC, serviços expostos
- Compute EC2, VMs, serviço de metadados, segredos em dados de usuário
- Serverless & containers Lambda, Functions, imagens ECR/ACR
- Logs & monitoramento CloudTrail, GuardDuty, lacunas em alertas
- RBAC do Kubernetes, segurança de pods, políticas de rede, segredos
- Ataques ao cluster: escape de container, API server, etcd, kubelet
- Segredos de pipeline CI/CD, cadeia de fornecimento de imagens, controles de admissão
Entregáveis:
- Resumo executivo para liderança e auditores
- Relatório técnico com CVSSv4, PoC, passos de reprodução
- Matriz de conformidade CIS Benchmark
- Diagramas de caminhos de ataque
- Roteiro de remediação priorizado com correções em IaC
- Reteste (depende do pacote solicitado)
Indústrias: fintech, saúde, SaaS, cripto/Web3, empresas.
Meu portfólio
Outros serviços de Segurança Cibernética que eu ofereço
Perguntas frequentes
Tradução automática
Quais provedores de nuvem você testa?
AWS, Azure e GCP, incluindo Kubernetes gerenciado (EKS, AKS, GKE) e clusters auto-hospedados. Ambientes multi-cloud são bem-vindos.
O que você precisa de mim para começar?
Uma função IAM ou conta de serviço com permissão somente leitura (SecurityAudit), um kubeconfig com acesso de visualização e uma visão geral da sua arquitetura e ativos críticos. Para testes black-box, apenas seus IDs de conta e endpoints públicos.
Isso é uma auditoria de configuração ou um teste de penetração real?
Ambos. Eu faço auditoria de configurações com base nos CIS Benchmarks e depois exploro ativamente as vulnerabilidades para demonstrar caminhos de ataque reais, como escalonamento de privilégios, movimento lateral e escape de container.
O teste vai interromper meu ambiente de produção?
Não. O teste é não destrutivo e, por padrão, somente leitura. Qualquer exploração é feita dentro do escopo e horários combinados, e eu nunca apago, modifico ou exfiltro dados do cliente.
Você pode testar apenas Kubernetes ou apenas cloud?
Sim. Pode ser avaliado separadamente ou combinado para uma avaliação completa.
Como fica o relatório final?
Um resumo executivo para liderança e auditores, um relatório técnico com scores CVSSv4, PoC e passos de reprodução, matriz de conformidade CIS, diagramas de caminhos de ataque e orientações de remediação com correções em Terraform e YAML.
Meu ambiente e dados são mantidos confidenciais?
Sim. Assino um NDA mediante solicitação, uso credenciais temporárias que você revoga após o engagement e excluo permanentemente todas as evidências e artefatos após a entrega.
