Je vais pentester et sécuriser votre cloud et kubernetes
Ingénieur en sécurité offensive
Certifié par Fiverr Pro
Eric L a été sélectionné par l'équipe Fiverr Pro pour son expertise.
Certifié pour
Cybersécurité
À propos de ce service
Vetted Pro
Test de pénétration cloud & Kubernetes AWS, Azure, GCP
Plus de 6 ans dans la sécurité offensive. Évaluation de la sécurité cloud et Kubernetes conforme aux CIS Benchmarks, OWASP Kubernetes Top 10, et NIST SP 800-115, adaptée pour SOC 2, ISO 27001, HIPAA, et PCI-DSS.
Plateformes : AWS, Azure, GCP, EKS, AKS, GKE, Kubernetes auto-hébergé
Portée :
- Utilisateurs IAM, rôles, politiques, chemins d’escalade de privilèges
- Stockage S3, Blob, GCS, exposition publique, chiffrement
- Groupes de sécurité réseau, VPC, services exposés
- Compute EC2, VMs, service de métadonnées, secrets dans les données utilisateur
- Serverless & containers Lambda, Functions, images ECR/ACR
- Journalisation & surveillance CloudTrail, GuardDuty, détection des lacunes d’alerte
- RBAC Kubernetes, sécurité des pods, politiques réseau, secrets
- Attaques sur le cluster : fuite de conteneur, API server, etcd, kubelet
- Secrets pipeline CI/CD, chaîne d’approvisionnement des images, contrôles d’admission
Livrables :
- Résumé exécutif pour la direction et les auditeurs
- Rapport technique avec scores CVSSv4, PoC, étapes de reproduction
- Matricule de conformité CIS Benchmark
- Diagrammes des chemins d’attaque
- Feuille de route de remédiation priorisée avec corrections IaC
- Retest (selon le package commandé)
Secteurs : fintech, santé, SaaS, crypto/Web3, entreprise.
Mon portfolio
FAQ
Traduction automatique
Quels fournisseurs de cloud testez-vous ?
AWS, Azure et GCP, y compris Kubernetes managés (EKS, AKS, GKE) et clusters auto-hébergés. Les environnements multi-cloud sont les bienvenus.
De quoi avez-vous besoin de ma part pour commencer ?
Un rôle IAM en lecture seule (SecurityAudit) ou un compte de service, un kubeconfig avec accès en lecture, et un aperçu de votre architecture et de vos actifs critiques. Pour un test en boîte noire, seuls vos identifiants de compte et points d’accès publics.
S’agit-il d’un audit de configuration ou d’un vrai test de pénétration ?
Les deux. Je vérifie la configuration selon les CIS Benchmarks, puis j’exploite activement les vulnérabilités pour démontrer de véritables chemins d’attaque tels que l’escalade de privilèges, le mouvement latéral et la fuite de conteneur.
Le test perturbera-t-il mon environnement de production ?
Non. Le test est non destructif et en lecture seule par défaut. Toute exploitation est réalisée dans le cadre convenu, durant des fenêtres de temps définies, et je ne supprime, ne modifie ni n’exfiltre jamais de données clients.
Pouvez-vous tester uniquement Kubernetes ou uniquement le cloud ?
Oui. Chaque scope peut être testé séparément ou combiné pour une évaluation complète.
À quoi ressemble le rapport final ?
Un résumé exécutif pour la direction et les auditeurs, un rapport technique avec scores CVSSv4, PoC, étapes de reproduction, une matrice de conformité CIS, des diagrammes de chemins d’attaque, et des recommandations de remédiation avec corrections Terraform et YAML.
Mon environnement et mes données restent-ils confidentiels ?
Oui. Je signe un NDA sur demande, j’utilise des identifiants temporaires que vous révoquez après l’intervention, et je supprime définitivement toutes les preuves et artefacts après la livraison.
