Pular para o conteúdo
Área do cliente

Red Team

Red Team ou pentest: qual a sua organização precisa, e quando

Ambos simulam ataques, mas respondem perguntas diferentes. Como escolher entre um teste de intrusão e um exercício de Red Team de acordo com a maturidade da sua organização.

Equipe Kamaya Secure 4 min de leitura

Quando um conselho de administração pede para «nos hackear e ver o quanto estamos seguros», quase sempre há duas perguntas diferentes misturadas nessa frase. A primeira é quais falhas os nossos sistemas têm. A segunda é se perceberíamos um ataque real e conseguiríamos detê-lo a tempo. Um teste de intrusão (pentest) responde bem à primeira. Um exercício de Red Team foi pensado para a segunda.

Confundi-las tem custo: um Red Team contratado cedo demais acaba encontrando as mesmas falhas básicas que um pentest teria listado por menos, e um pentest contratado quando a organização já precisa medir a sua detecção entrega um relatório correto que não responde à pergunta do conselho.

Em resumo

  • Pentest: escopo delimitado, foco em cobertura. Busca o maior número possível de vulnerabilidades exploráveis em um sistema definido.
  • Red Team: escopo amplo, foco em uma missão. Emula um adversário concreto e mede prevenção, detecção e resposta de toda a organização.
  • Regra prática: se você ainda não tem um processo de gestão de vulnerabilidades e monitoramento em funcionamento, comece por pentests. Quando já tiver, o Red Team mostra se eles funcionam.

O que cada um realmente é

Teste de intrusão

Um pentest avalia um escopo definido —uma aplicação web, uma API, um segmento de rede, um ambiente em nuvem— durante um período limitado. A equipe de segurança do cliente sabe que o teste está acontecendo e, muitas vezes, fornece acessos ou credenciais para ir mais longe em menos tempo. O resultado é uma lista priorizada de vulnerabilidades com evidências, impacto e recomendação de correção, apoiada em metodologias como OWASP WSTG, PTES ou OSSTMM.

A métrica de sucesso é a cobertura: quanto do escopo foi testado e quantas fraquezas reais foram encontradas.

Exercício de Red Team

Um Red Team parte de um objetivo de negócio —por exemplo, «obter acesso à plataforma de pagamentos» ou «ler o e-mail do CEO»— e emula um adversário com as táticas, técnicas e procedimentos (TTPs) que um atacante real usaria contra o seu setor, mapeados no MITRE ATT&CK. Pode combinar reconhecimento em fontes abertas, engenharia social, exploração de serviços expostos, movimento lateral e persistência.

Apenas um grupo reduzido da organização (a chamada equipe branca) sabe que o exercício está em andamento. A equipe de defesa trabalha como em qualquer outro dia. Assim, além das falhas técnicas, mede-se o que um pentest não consegue medir: quanto tempo a organização levou para detectar a atividade, se escalou corretamente e se conseguiu contê-la.

Diferenças principais

AspectoPentestRed Team
Pergunta que respondeQuais vulnerabilidades este sistema tem?Detectamos e detemos um adversário real?
EscopoDefinido e delimitadoAmplo, guiado por um objetivo
Conhecimento da equipe de defesaInformadaApenas a equipe branca
FurtividadeNão é prioridadeFaz parte do teste
Duração típicaDias a poucas semanasVárias semanas
Resultado principalLista priorizada de vulnerabilidadesCadeia de ataque, tempos de detecção e lacunas de resposta
Maturidade necessáriaBaixa a médiaMédia a alta

Quando começar por um pentest

O pentest é o ponto de partida certo se alguma destas condições se aplica à sua organização:

  • Não existe um inventário confiável dos ativos expostos à internet.
  • A aplicação ou o sistema que será lançado, ou o que concentra mais risco, nunca foi avaliado.
  • Não há um processo formal para corrigir vulnerabilidades e verificar que a correção funcionou.
  • Um regulador, um cliente ou uma auditoria (por exemplo, PCI-DSS ou uma avaliação de terceiros) exige evidências de testes técnicos sobre um escopo específico.
  • Uma mudança importante está a caminho: migração para a nuvem, novo canal digital, integração por API com terceiros.

Nesses casos, um Red Team encontraria rapidamente as mesmas fraquezas de base, e boa parte do orçamento iria para demonstrar o que já se sabia.

Quando passar para Red Team

O Red Team agrega valor quando a organização já fez o trabalho de base e precisa validar a sua capacidade de defesa como um todo:

  • Existe um serviço de monitoramento (SOC próprio ou terceirizado) e ferramentas de detecção nos endpoints (EDR).
  • Os pentests periódicos já não encontram achados críticos nos sistemas principais.
  • Há um plano de resposta a incidentes documentado, mas que nunca foi testado em condições reais.
  • O conselho ou o comitê de riscos precisa de evidências de que o investimento em detecção e resposta está funcionando.

Um bom exercício de Red Team não se mede por a equipe ter «entrado» ou não. Mede-se pelo que a organização aprende sobre a sua própria capacidade de detectar e responder.

Um caminho de maturidade, não uma escolha única

Na prática, os dois serviços convivem em um programa de segurança ofensiva que evolui com a organização:

  1. Pentests por sistema para estabelecer uma linha de base e corrigir o que é crítico.
  2. Pentests periódicos e de regressão após cada mudança relevante, com reteste das correções.
  3. Exercícios de Purple Team, em que atacantes e defensores trabalham juntos, técnica por técnica, para ajustar a detecção.
  4. Red Team com objetivo de negócio, para medir de ponta a ponta prevenção, detecção e resposta.

O que pedir na proposta

Seja qual for o serviço, uma proposta séria deve deixar claro:

  • Escopo e objetivos por escrito, incluindo o que fica explicitamente de fora.
  • Regras de engajamento: horários, técnicas permitidas, sistemas sensíveis e como o teste é interrompido se algo afetar a operação.
  • Canal de escalonamento imediato se for encontrada uma vulnerabilidade crítica ou evidência de um comprometimento anterior.
  • Entregáveis: relatório executivo para o conselho, relatório técnico com evidências reproduzíveis e, no Red Team, a linha do tempo do ataque comparada com o que a equipe de defesa detectou.
  • Reteste das correções, incluído ou claramente orçado.
  • Credenciais da equipe (por exemplo, OSCP ou CRTP) e experiência no seu tipo de ambiente.

Como podemos ajudar

Na Kamaya Secure, a mesma equipe de pentesters certificados em Lima realiza os dois serviços. Se você não tem certeza por onde começar, ajudamos a definir o escopo de acordo com a sua maturidade atual antes de enviar a proposta. Conheça os nossos serviços de Testes de Intrusão e de Red Team & Ethical Hacking.

Insights

Mais insights

OT/ICS

Segmentação IT/OT na mineração: por onde começar

A convergência entre redes corporativas e industriais abre caminhos que um atacante pode aproveitar. Um roteiro em seis passos para organizá-la com a IEC 62443 sem parar a operação.

Logotipo da Kamaya Secure na parede de um escritório

Quer aplicar isso na sua organização?

Conte em que ponto sua organização está hoje. Nossa equipe ajudará a definir o escopo adequado e os próximos passos, sem compromisso.

Conversar pelo WhatsApp (abre em uma nova aba)