Français: această pagină nu e încă tradusă. Textul de mai jos e în Română.
Aproape nicio breșă de cloud pe care o vezi în presă nu vine dintr-un exploit exotic. Vine dintr-un rol IAM cu un „wildcard” pus în grabă, un secret uitat în istoricul de CI, un bucket configurat greșit sau un cont de serviciu care poate, prin trei pași inofensivi separat, să ajungă administrator. Uneltele automate le văd pe fiecare separat și le clasează „scăzut”. Valoarea vine din a le pune cap la cap — și asta cere cineva care înțelege cum se lanțuiesc privilegiile într-un cont real.
Ce evaluăm
- Postura de configurare față de CIS Benchmarks (AWS/Azure/GCP, Kubernetes, Docker) și NIST 800-190, apoi revizuire manuală a ceea ce uneltele clasează jos dar se înlănțuie în impact real
- Identitate și privilegii — miezul riscului de cloud. Cartografiem cine poate deveni ce: politici de încredere, roluri cross-account, lanțuri de
AssumeRole, permisiuni cu wildcard, conturi de serviciu supra-privilegiate, federare OIDC. Nu îți dăm o listă de permisiuni, ci graful „din rolul X, un atacator ajunge admin” - Kubernetes — din trei unghiuri, ca la un atac real: extern, dintr-un pod compromis și de la planul de control. Verificăm RBAC, admission control (OPA/Gatekeeper, Kyverno), Pod Security Standards, politici de rețea, secrete, componente expuse (kubelet, etcd, dashboard), poduri privilegiate și hostPath
- Containere și imagini — CVE-uri în imaginea de bază, containere rulate ca root, secrete înglobate, tag-uri nefixate, SBOM
- Secrete în pipeline — în cod și în istoricul CI/CD; identitatea runnerelor, încrederea OIDC către cloud, semnarea artefactelor
- IaC — Terraform, CloudFormation, ARM/Bicep, Helm; și deriva dintre ce e declarat în cod și ce e de fapt în producție (modificări făcute manual, „doar de data asta”)
Ce primești
- Raport de postură mapat pe CIS/NIST, cu severitate și exploatabilitate — nu un export de scaner
- Graful de escaladare a privilegiilor IAM, cu căi concrete demonstrate
- Narațiunea unui atac în Kubernetes (punct de sprijin → mișcare laterală → cluster-admin)
- Remediere prioritizată, cu corecții la nivel de IaC și recomandări de guardrails (policy-as-code), ca aceleași greșeli să nu revină la următorul deploy