Pular para o conteúdo
Cloud Security

GCP Penetration Testing Services

Segurança ofensiva em ambientes Google Cloud Platform

O Google Cloud Platform oferece uma superfície de ataque sofisticada, especialmente em torno de Service Accounts e Workload Identity. Nossa equipe avalia o ambiente GCP com foco em privilege escalation via bindings de IAM, abuse de metadata service, ataques a clusters GKE e exfiltração de dados via Cloud Storage. Conduzimos testes em conformidade com as diretrizes de Cloud Penetration Testing do Google.

IAMGCSCompute EngineGKECloud FunctionsService Account
7–14
dias de engajamento
GCP + GKE
plataformas cobertas
MITRE Cloud
framework de cobertura
White/Grey Box
modalidades disponíveis

O problema que resolvemos

O GCP é frequentemente adotado por equipes de engenharia com foco em velocidade de desenvolvimento, resultando em Service Accounts com permissões de editor/owner, chaves de longa duração em repositórios de código e buckets GCS acessíveis publicamente. A complexidade do modelo IAM do GCP torna difícil identificar permissões excessivas sem uma análise ofensiva dedicada.

Cobertura

Áreas de avaliação

Identity & IAM

  • Service Account com permissões excessivas
  • IAM bindings mal configurados
  • Escalada via iam.serviceAccounts.actAs
  • Key exposure e credenciais em código

Storage e Dados

  • GCS buckets com acesso público
  • ACLs e IAM conditions incorretas
  • BigQuery datasets expostos
  • Cloud SQL sem restrição de rede

Compute e Containers

  • Metadata service abuse (SSRF → token theft)
  • GKE RBAC misconfiguration
  • Workload Identity Federation abuse
  • Cloud Functions com permissões elevadas

Rede e Logging

  • Firewall rules permissivas (0.0.0.0/0)
  • VPC Service Controls bypass
  • Cloud Audit Logs com gaps de cobertura
  • Cloud Armor e WAF misconfiguration
Como executamos

Metodologia

1
01
Reconhecimento GCP
Enumeração de projetos, APIs habilitadas, recursos expostos e superfície de ataque externa via GCP CLI e APIs.
2
02
Análise de IAM
Avaliação de bindings IAM, Service Accounts, roles customizadas e caminhos de escalada usando ferramentas como Cartography e ScoutSuite.
3
03
Enumeração de Serviços
GCS, BigQuery, Cloud SQL, Compute Engine, GKE, Cloud Functions e Secrets Manager analisados em detalhe.
4
04
Escalada de Privilégios
Tentativas de privilege escalation via IAM bindings, impersonation de Service Accounts e metadata service abuse.
5
05
Movimentação Lateral
Cross-project attacks, abuse de shared VPC e movimentação entre workloads via Workload Identity.
6
06
Relatório e Hardening
Relatório completo com Terraform fixes, Organization Policies recomendadas e guia de remediação prioritizado.
O que você recebe

Entregáveis

Relatório executivo com cloud risk score
Relatório técnico com cadeia de ataque completa
Attack path diagrams por projeto GCP
Terraform / Deployment Manager fixes
Organization Policies recomendadas
Checklist de CIS GCP Benchmark
Reteste gratuito após correções (30 dias)
Resultados

Benefícios

Mapeamento de escalada IAM

Identificamos todos os caminhos de escalada de privilégios via bindings IAM do GCP — muitos deles invisíveis para ferramentas de compliance padrão.

Terraform fixes prontos

As correções de infraestrutura são entregues em Terraform — para aplicar via pipeline e manter a postura de segurança ao longo do tempo.

Auditoria de GKE e workloads

Verificamos RBAC do Kubernetes, network policies, secrets expostos e permissões de Workload Identity — cobertura completa para ambientes containerizados.

CIS GCP Benchmark

Ao final do engajamento, você saberá exatamente onde está em relação ao CIS GCP Benchmark — e terá um roadmap priorizado para alcançar o nível desejado.

FAQ

Perguntas frequentes

O Google precisa ser notificado antes do teste?
O Google permite testes de penetração em recursos GCP sem aprovação prévia, desde que você seja o dono do projeto. Trabalhamos dentro das diretrizes oficiais e orientamos sobre quaisquer restrições aplicáveis ao seu ambiente.
O teste cobre clusters GKE?
Sim. GKE é frequentemente o ponto de entrada para comprometimento de projetos inteiros via RBAC misconfiguration e Workload Identity abuse. Incluímos clusters GKE no escopo padrão.
Qual o impacto nos custos do GCP durante o teste?
Monitoramos os recursos utilizados durante o teste para evitar custos inesperados. Alinhamos previamente quaisquer ações que possam gerar billing significativo e não escalamos recursos de compute desnecessariamente.
Vocês trabalham com ambientes multi-projeto (GCP Organizations)?
Sim. Organizações GCP com múltiplos projetos apresentam riscos adicionais de cross-project attacks. Realizamos o teste com visibilidade de organização quando disponível.

Serviços relacionados

Pronto para começar?

Solicite uma proposta personalizada. Nossa equipe responde em até 24 horas úteis.

Siga o caminho que
atacantes reais
percorrem.

Entre em contato para discutir o escopo do seu engajamento. Nossa equipe responde em até 24 horas úteis.