Red Team
Red Team ou pentest: qual a sua organização precisa, e quando
Ambos simulam ataques, mas respondem perguntas diferentes. Como escolher entre um teste de intrusão e um exercício de Red Team de acordo com a maturidade da sua organização.
Quando um conselho de administração pede para «nos hackear e ver o quanto estamos seguros», quase sempre há duas perguntas diferentes misturadas nessa frase. A primeira é quais falhas os nossos sistemas têm. A segunda é se perceberíamos um ataque real e conseguiríamos detê-lo a tempo. Um teste de intrusão (pentest) responde bem à primeira. Um exercício de Red Team foi pensado para a segunda.
Confundi-las tem custo: um Red Team contratado cedo demais acaba encontrando as mesmas falhas básicas que um pentest teria listado por menos, e um pentest contratado quando a organização já precisa medir a sua detecção entrega um relatório correto que não responde à pergunta do conselho.
Em resumo
- Pentest: escopo delimitado, foco em cobertura. Busca o maior número possível de vulnerabilidades exploráveis em um sistema definido.
- Red Team: escopo amplo, foco em uma missão. Emula um adversário concreto e mede prevenção, detecção e resposta de toda a organização.
- Regra prática: se você ainda não tem um processo de gestão de vulnerabilidades e monitoramento em funcionamento, comece por pentests. Quando já tiver, o Red Team mostra se eles funcionam.
O que cada um realmente é
Teste de intrusão
Um pentest avalia um escopo definido —uma aplicação web, uma API, um segmento de rede, um ambiente em nuvem— durante um período limitado. A equipe de segurança do cliente sabe que o teste está acontecendo e, muitas vezes, fornece acessos ou credenciais para ir mais longe em menos tempo. O resultado é uma lista priorizada de vulnerabilidades com evidências, impacto e recomendação de correção, apoiada em metodologias como OWASP WSTG, PTES ou OSSTMM.
A métrica de sucesso é a cobertura: quanto do escopo foi testado e quantas fraquezas reais foram encontradas.
Exercício de Red Team
Um Red Team parte de um objetivo de negócio —por exemplo, «obter acesso à plataforma de pagamentos» ou «ler o e-mail do CEO»— e emula um adversário com as táticas, técnicas e procedimentos (TTPs) que um atacante real usaria contra o seu setor, mapeados no MITRE ATT&CK. Pode combinar reconhecimento em fontes abertas, engenharia social, exploração de serviços expostos, movimento lateral e persistência.
Apenas um grupo reduzido da organização (a chamada equipe branca) sabe que o exercício está em andamento. A equipe de defesa trabalha como em qualquer outro dia. Assim, além das falhas técnicas, mede-se o que um pentest não consegue medir: quanto tempo a organização levou para detectar a atividade, se escalou corretamente e se conseguiu contê-la.
Diferenças principais
| Aspecto | Pentest | Red Team |
|---|---|---|
| Pergunta que responde | Quais vulnerabilidades este sistema tem? | Detectamos e detemos um adversário real? |
| Escopo | Definido e delimitado | Amplo, guiado por um objetivo |
| Conhecimento da equipe de defesa | Informada | Apenas a equipe branca |
| Furtividade | Não é prioridade | Faz parte do teste |
| Duração típica | Dias a poucas semanas | Várias semanas |
| Resultado principal | Lista priorizada de vulnerabilidades | Cadeia de ataque, tempos de detecção e lacunas de resposta |
| Maturidade necessária | Baixa a média | Média a alta |
Quando começar por um pentest
O pentest é o ponto de partida certo se alguma destas condições se aplica à sua organização:
- Não existe um inventário confiável dos ativos expostos à internet.
- A aplicação ou o sistema que será lançado, ou o que concentra mais risco, nunca foi avaliado.
- Não há um processo formal para corrigir vulnerabilidades e verificar que a correção funcionou.
- Um regulador, um cliente ou uma auditoria (por exemplo, PCI-DSS ou uma avaliação de terceiros) exige evidências de testes técnicos sobre um escopo específico.
- Uma mudança importante está a caminho: migração para a nuvem, novo canal digital, integração por API com terceiros.
Nesses casos, um Red Team encontraria rapidamente as mesmas fraquezas de base, e boa parte do orçamento iria para demonstrar o que já se sabia.
Quando passar para Red Team
O Red Team agrega valor quando a organização já fez o trabalho de base e precisa validar a sua capacidade de defesa como um todo:
- Existe um serviço de monitoramento (SOC próprio ou terceirizado) e ferramentas de detecção nos endpoints (EDR).
- Os pentests periódicos já não encontram achados críticos nos sistemas principais.
- Há um plano de resposta a incidentes documentado, mas que nunca foi testado em condições reais.
- O conselho ou o comitê de riscos precisa de evidências de que o investimento em detecção e resposta está funcionando.
Um bom exercício de Red Team não se mede por a equipe ter «entrado» ou não. Mede-se pelo que a organização aprende sobre a sua própria capacidade de detectar e responder.
Um caminho de maturidade, não uma escolha única
Na prática, os dois serviços convivem em um programa de segurança ofensiva que evolui com a organização:
- Pentests por sistema para estabelecer uma linha de base e corrigir o que é crítico.
- Pentests periódicos e de regressão após cada mudança relevante, com reteste das correções.
- Exercícios de Purple Team, em que atacantes e defensores trabalham juntos, técnica por técnica, para ajustar a detecção.
- Red Team com objetivo de negócio, para medir de ponta a ponta prevenção, detecção e resposta.
O que pedir na proposta
Seja qual for o serviço, uma proposta séria deve deixar claro:
- Escopo e objetivos por escrito, incluindo o que fica explicitamente de fora.
- Regras de engajamento: horários, técnicas permitidas, sistemas sensíveis e como o teste é interrompido se algo afetar a operação.
- Canal de escalonamento imediato se for encontrada uma vulnerabilidade crítica ou evidência de um comprometimento anterior.
- Entregáveis: relatório executivo para o conselho, relatório técnico com evidências reproduzíveis e, no Red Team, a linha do tempo do ataque comparada com o que a equipe de defesa detectou.
- Reteste das correções, incluído ou claramente orçado.
- Credenciais da equipe (por exemplo, OSCP ou CRTP) e experiência no seu tipo de ambiente.
Como podemos ajudar
Na Kamaya Secure, a mesma equipe de pentesters certificados em Lima realiza os dois serviços. Se você não tem certeza por onde começar, ajudamos a definir o escopo de acordo com a sua maturidade atual antes de enviar a proposta. Conheça os nossos serviços de Testes de Intrusão e de Red Team & Ethical Hacking.
