Effettuerò pentest e proteggerò il tuo cloud e kubernetes
Ingegnere di sicurezza offensiva
Selezionato da Fiverr Pro
Eric L selezionato dal team Fiverr Pro per la sua esperienza.
Selezionato per
Sicurezza informatica
Informazioni su questo servizio
Vetted Pro
Test di penetrazione su Cloud & Kubernetes AWS, Azure, GCP
Oltre 6 anni in sicurezza offensiva. Valutazione della sicurezza di cloud e Kubernetes in linea con CIS Benchmarks, OWASP Kubernetes Top 10 e NIST SP 800-115, adatta per SOC 2, ISO 27001, HIPAA e PCI-DSS.
Piattaforme: AWS, Azure, GCP, EKS, AKS, GKE, Kubernetes auto-gestito
Scope:
- utenti IAM, ruoli, policy, percorsi di escalation dei privilegi
- storage S3, Blob, GCS, esposizione pubblica, crittografia
- gruppi di sicurezza di rete, VPC, servizi esposti
- compute EC2, VM, servizio metadata, segreti nei dati utente
- serverless & container Lambda, Functions, immagini ECR/ACR
- logging e monitoraggio CloudTrail, GuardDuty, gap di alerting
- Kubernetes RBAC, sicurezza dei pod, policy di rete, segreti
- attacchi al cluster fuga dei container, API server, etcd, kubelet
- segreti pipeline CI/CD, catena di approvvigionamento delle immagini, controlli di ammissione
Deliverables:
- sintesi esecutiva per leadership e revisori
- rapporto tecnico con CVSSv4, PoC, passaggi di riproduzione
- matrice di conformità CIS Benchmark
- diagrammi dei percorsi di attacco
- roadmap di remediation prioritaria con fix IaC
- retest (dipende dal pacchetto ordinato)
Settori: fintech, sanità, SaaS, crypto/Web3, enterprise.
Il mio portfolio
FAQ
Traduzione automatica.
Quali provider cloud testi?
AWS, Azure e GCP, inclusi Kubernetes gestiti (EKS, AKS, GKE) e cluster auto-gestiti. Sono benvenuti ambienti multi-cloud.
Di cosa hai bisogno da me per iniziare?
Un ruolo IAM in modalità read-only (SecurityAudit) o un service account, un kubeconfig con accesso in visualizzazione e una breve panoramica della tua architettura e delle risorse critiche. Per il black-box testing, solo gli ID del tuo account e gli endpoint pubblici.
È un audit di configurazione o un vero test di penetrazione?
Entrambi. Audito le configurazioni secondo CIS Benchmarks, poi sfrutto attivamente le vulnerabilità per dimostrare percorsi di attacco reali come escalation dei privilegi, movimento laterale e fuga dei container.
Il testing interromperà il mio ambiente di produzione?
No. Il testing è non distruttivo e di default in modalità read-only. Qualsiasi sfruttamento avviene entro scope e tempi concordati, e non elimino, modifico o esfiltrano dati del cliente.
Puoi testare solo Kubernetes o solo cloud?
Sì. Può essere scoping separatamente o combinato per una valutazione completa.
Come sarà il report finale?
Una sintesi esecutiva per leadership e revisori, un rapporto tecnico con punteggi CVSSv4, PoC e passaggi di riproduzione, una matrice di conformità CIS, diagrammi dei percorsi di attacco e linee guida di remediation con fix Terraform e YAML.
Il mio ambiente e i miei dati sono mantenuti riservati?
Sì. Firma un NDA su richiesta, utilizzo credenziali temporanee che revoco dopo l'incarico e cancello permanentemente tutte le prove e gli artefatti dopo la consegna.
