Pular para o conteúdo
Área do cliente

Serviço

Red Team & Ethical Hacking

Exercícios de adversário conduzidos por pessoas que medem se a sua organização detecta e contém um ataque real, com táticas mapeadas ao MITRE ATT&CK.

Automação
Entre um exercício e outro, o Kynapt mantém atualizado o mapa da sua superfície exposta, para que cada campanha parta do que um atacante veria hoje.
Validação humana
Operadores certificados desenham a cadeia de ataque e as técnicas de evasão, e você acompanha no portal o que foi testado e o que a sua equipe detectou.

O desafio

A sua organização detectaria um ataque real a tempo?

Firewalls, EDR e um SOC não garantem, por si só, que um adversário será detido. A única forma de saber é colocá-los à prova com as técnicas que os atacantes usam hoje.

Nossos exercícios combinam duas abordagens. Os testes de intrusão identificam e priorizam vulnerabilidades em um escopo definido. Os exercícios de Red Team emulam um adversário com um objetivo concreto —por exemplo, chegar a um sistema de pagamentos ou a dados de clientes— e medem se o seu Blue Team o detecta e contém.

Sempre trabalhamos com autorização formal, regras de engajamento acordadas e um canal de escalonamento aberto durante todo o exercício.

O que avaliamos

Modalidades adaptadas à sua maturidade

Desde uma primeira avaliação delimitada até a emulação completa de um adversário. Combinamos modalidades de acordo com seus objetivos e obrigações.

Exercício de Red Team

Emulação de um adversário orientada a objetivos, com técnicas de acesso inicial, movimento lateral e persistência controlada. Mede a capacidade real de detecção e resposta.

Pentest de infraestrutura

Avaliação externa e interna de redes, servidores e serviços expostos, incluindo Active Directory, para identificar os caminhos que levam a um comprometimento.

Aplicações web e APIs

Testes manuais e automatizados guiados pelo OWASP WSTG e pelo OWASP API Security Top 10: autenticação, controle de acesso, lógica de negócio e injeções.

Aplicações móveis

Análise de apps Android e iOS segundo OWASP MASVS/MASTG: armazenamento local, comunicação com o backend e proteções contra adulteração.

Nuvem e ambientes híbridos

Revisão ofensiva de configurações e identidades em AWS, Azure e Microsoft 365: permissões excessivas, exposição de dados e caminhos de escalonamento.

Purple Team

Sessões colaborativas com o seu Blue Team: executamos técnicas concretas, revisamos juntos o que foi detectado e ajustamos regras e procedimentos na hora.

Como trabalhamos

Uma metodologia controlada, do planejamento ao reteste

01

Escopo e regras de engajamento

Definimos objetivos, sistemas incluídos e excluídos, janelas de trabalho, contatos de emergência e a autorização formal do exercício.

02

Reconhecimento

Mapeamos a sua superfície de ataque externa e informações públicas (OSINT), tal como faria um adversário antes de agir.

03

Acesso inicial

Exploramos vulnerabilidades e, se o escopo incluir, vetores de engenharia social para obter um primeiro ponto de apoio.

04

Movimento lateral e objetivos

Escalamos privilégios e avançamos rumo aos objetivos acordados, documentando cada técnica segundo o MITRE ATT&CK.

05

Avaliação da detecção

Comparamos a nossa linha do tempo com a do seu Blue Team: o que foi detectado, quando e como se respondeu.

06

Relatório e reteste

Apresentamos os resultados à diretoria e à equipe técnica e verificamos que as correções críticas funcionam.

Entregáveis

Evidências que a sua equipe pode usar no dia seguinte

Frameworks de referência

  • MITRE ATT&CK
  • PTES
  • NIST SP 800-115
  • OWASP WSTG
  • OWASP MASTG
  • CVSS
  • Resumo executivoNível de risco, principais achados e recomendações em linguagem de negócio, para a diretoria e o conselho.
  • Relatório técnico detalhadoCada achado com evidências, passos de reprodução, severidade CVSS e impacto concreto na sua operação.
  • Matriz MITRE ATT&CKTécnicas executadas e o resultado de detecção de cada uma: detectada, parcialmente detectada ou não detectada.
  • Plano de remediação priorizadoAções ordenadas por risco e esforço, com recomendações específicas para a sua tecnologia.
  • Apresentação de resultadosSessões separadas com a equipe técnica e com a diretoria para esclarecer dúvidas e acordar os próximos passos.
  • RetesteVerificação das correções dos achados críticos e altos, com um relatório de encerramento.

Perguntas frequentes

O que costumam nos perguntar antes de começar

Um exercício de Red Team pode afetar a operação?

O risco é gerenciado desde o início: as regras de engajamento excluem técnicas destrutivas e os sistemas críticos que você definir, as janelas de trabalho são acordadas e mantemos um contato de emergência para interromper qualquer ação imediatamente.

Qual é a diferença entre um pentest e um Red Team?

O pentest busca a maior quantidade de vulnerabilidades em um escopo delimitado. O Red Team persegue um objetivo concreto de forma furtiva e mede se a sua organização detecta e responde ao ataque. Se você ainda não tem um processo de gestão de vulnerabilidades, recomendamos começar por um pentest.

Quem na minha organização deve estar ciente?

Em um Red Team, apenas um grupo reduzido (o “white team”) sabe do exercício, normalmente a gerência de segurança e um patrocinador da diretoria, para que a resposta do Blue Team seja realista. Em um pentest, a equipe de TI costuma estar informada.

Quanto tempo leva?

Depende do escopo e da modalidade. Na proposta detalhamos um cronograma por fases, incluindo preparação, execução, relatório e reteste.

Serve para cumprir as exigências da SBS ou do PCI DSS?

Sim. O PCI DSS exige testes de intrusão periódicos e a Resolução SBS nº 504-2021 pede que se avalie a eficácia dos controles de cibersegurança. Nossos relatórios são estruturados para servir como evidência perante auditores e reguladores.

Outros serviços

Uma visão integral da sua segurança

Testes de Intrusão

Testes manuais em aplicações web, APIs, apps móveis, infraestrutura e nuvem, que chegam aonde um scanner não chega.

Revisão de Código-Fonte

Encontramos vulnerabilidades no seu código antes que cheguem à produção, em qualquer linguagem.

Logotipo da Kamaya Secure na parede de um escritório

Vamos definir o escopo adequado para a sua organização

Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.

Conversar pelo WhatsApp (abre em uma nova aba)