Puppet Master
Emulación de ataque autónoma que comprueba — con evidencia auditable — exactamente cómo un atacante vulneraría tu nube. Puppet Master toma las rutas de ataque que Ghost Mode encuentra y realmente las ejecuta: encadenando credenciales de un paso al siguiente, capturando evidencia de solicitud/respuesta del proveedor, y deteniéndose en una aprobación humana certificada. Un pentest de verdad, bajo demanda.
01 RoE scope confirmed · aws:prod · us-east-1
02 PLAN ingested 16 attack paths from Ghost Mode
03 EXEC igw → ec2 role → sts:AssumeRole → s3:GetObject
04 proof captured · req-id 8f21c… · 3 hops
05 GATE awaiting certified reviewer sign-off
— report sealed on approval · chain-of-custody intact
Motor autónomo, atestiguación humana
PCI-DSS y SOC 2 no aceptan una atestiguación totalmente autónoma. Puppet Master ejecuta la parte difícil automáticamente, y luego pasa el testigo a un revisor certificado — para que el informe se sostenga en auditoría.
Reglas de Enfrentamiento
Delimita cada cuenta, región y técnica de antemano. Nada se ejecuta sin una RoE explícita y firmada — y los motores ofensivos permanecen desactivados a menos que optes por activarlos.
Cadenas de ataque en múltiples etapas
El motor ejecuta las rutas de ataque encontradas por Ghost Mode — propagando credenciales y tokens de una etapa a la siguiente, exactamente como lo haría un adversario real.
Evidencia auditable
Cada acción persiste la solicitud/respuesta bruta del proveedor, el request-id, la marca de tiempo y la prueba de acceso — una cadena de custodia reproducible, no notas en texto libre.
Aprobación certificada
Un revisor calificado valida y firma el informe antes de que sea emitido — el filtro humano que la PCI-DSS 11.4 y la SOC 2 exigen, además de un motor autónomo.
Un pentest que sobrevive a una auditoría
Integridad semántica
Puppet Master nunca afirma explotación sin prueba. Cada hallazgo declara exactamente lo que sucedió — configuración observada, permiso confirmado, o acceso efectivo comprobado — para que nada en el informe sea una exageración.
Cadenas de ataque reales
Las credenciales obtenidas en una etapa alimentan la siguiente. Comprueba "clave en A → acceso a B → datos en C" de extremo a extremo — la esencia de un pentest — en lugar de un montón de hallazgos desconectados.
Evidencia de nivel de auditoría
Evidencia reproducible de solicitud/respuesta con request-ids del proveedor y cadena de custodia completa — el estándar que exigen la PCI-DSS 11.4 y la SOC 2 CC7, y la razón por la que el informe es defendible.
Controlado por diseño
Alcance explícito por cuenta y región, seguro por defecto, y motores ofensivos (Arsenal, C2) bloqueados detrás de consentimiento opt-in — tú decides si y cómo se activan.
Construido para paridad con motores BAS establecidos
La superficie de ataque de Puppet Master se está expandiendo más allá del acceso inicial y el movimiento lateral, para igualar la profundidad que los compradores enterprise esperan de las plataformas de breach-and-attack-simulation.
Credential harvesting
Identifica y encadena credenciales expuestas o alcanzables dentro de una cuenta cloud, de la misma forma que lo haría una intrusión real.
Movimiento lateral multi-cloud
Sigue relaciones de confianza y rutas de acceso entre cuentas en AWS, Azure, GCP, OCI y Huawei Cloud — no una vista de un único proveedor.
Simulación de persistencia
Demuestra cómo un atacante podría mantener acceso tras el punto de entrada inicial, para que la remediación cubra más que el origen del ataque.
Simulación de exfiltración
Prueba rutas de exposición de datos sin mover datos reales de clientes — evidencia de alcanzabilidad, no una brecha real.
Evidencia de C2 certificable
La actividad de comando y control permanece dentro de las Rules of Engagement firmadas y produce la misma cadena de custodia que cualquier otro paso.
Respuestas para equipos de seguridad y
cumplimiento
Respuestas claras sobre cómo Arkhein protege tu multi-nube — desde la incorporación hasta impulsar tu negocio.
Arkhein conecta tus cuentas de AWS, OCI, GCP, Azure y Huawei Cloud y construye un grafo vivo de cada recurso, identidad y relación. Ejecuta escaneos CSPM continuos, encuentra rutas de ataque entre nubes con Ghost Mode, mapea el cumplimiento y puede enviar correcciones como pull requests en Terraform.
Los escáneres te entregan miles de hallazgos aislados. Arkhein los conecta en un grafo, para que veas la ruta real que seguiría un atacante hacia tus activos más críticos — y corrijas el cuello de botella en lugar de la checklist. También está disponible self-hosted, algo que los proveedores solo-SaaS no ofrecen.
Hoy: AWS, OCI, GCP, Azure y Huawei Cloud. El cumplimiento se mapea a CIS, NIST 800-53, ISO 27001, PCI-DSS, SOC 2, LGPD y BACEN, con evidencia exportable para auditores.
Conectar una cuenta lleva minutos, con roles de solo lectura y alcance limitado — sin agentes. Tu primer análisis de rutas de ataque está listo desde el primer escaneo, y se incluye una incorporación guiada.
Sí. Las credenciales están cifradas, el acceso es limitado y de solo lectura, y cada acción queda auditada. Para entornos regulados o con soberanía de datos, Arkhein puede ejecutarse totalmente self-hosted en tu propia infraestructura.
Arkhein se cobra según el valor y la huella en la nube, en tres niveles, de Professional a Enterprise. No hay prueba self-service — reserva una demo y nuestro equipo dimensionará el plan adecuado para tu entorno.
¿Listo para ver tu nube
como la ve un atacante?
Reserva una demo y nuestro equipo te mostrará Arkhein en tu propia nube.