Gestión de identidad y acceso (IAM)
- Over-permissive roles, policies and trust relationships
- Escalada de privilegios y rutas de asunción de roles
- Débil MFA, claves de acceso y secretos expuestos
- Revisión de privilegio mínimo y segregación de funciones
Almacenamiento y seguridad de datos
- Exposición de S3, Azure Blob y GCS y revisión de ACL
- Revisión del cifrado en reposo y de la gestión de claves
- Bases de datos y respaldos expuestos
- Fugas de datos sensibles entre servicios
Compute, Serverless y Contenedores
- Configuración de VM, EC2 y Azure VM y exposición de SSH/RDP
- Abuso de servicios sin servidor (Lambda, Azure/GCP Functions)
- Seguridad de contenedores y Kubernetes/ECS
- Pruebas de aplicaciones nativas en la nube, API y microservicios
Red, exposición y estándares
- Grupos de seguridad, separación de red y exposición pública
- Puertos abiertos y malas configuraciones de enrutamiento
- Pruebas de movimiento lateral y pivote
- Alineación con CIS Benchmarks, PCI DSS y SANS Top 25