Testes de Intrusão
Testes manuais em aplicações web, APIs, apps móveis, infraestrutura e nuvem, que chegam aonde um scanner não chega.
Serviço
Exercícios de adversário conduzidos por pessoas que medem se a sua organização detecta e contém um ataque real, com táticas mapeadas ao MITRE ATT&CK.
O desafio
Firewalls, EDR e um SOC não garantem, por si só, que um adversário será detido. A única forma de saber é colocá-los à prova com as técnicas que os atacantes usam hoje.
Nossos exercícios combinam duas abordagens. Os testes de intrusão identificam e priorizam vulnerabilidades em um escopo definido. Os exercícios de Red Team emulam um adversário com um objetivo concreto —por exemplo, chegar a um sistema de pagamentos ou a dados de clientes— e medem se o seu Blue Team o detecta e contém.
Sempre trabalhamos com autorização formal, regras de engajamento acordadas e um canal de escalonamento aberto durante todo o exercício.
O que avaliamos
Desde uma primeira avaliação delimitada até a emulação completa de um adversário. Combinamos modalidades de acordo com seus objetivos e obrigações.
Emulação de um adversário orientada a objetivos, com técnicas de acesso inicial, movimento lateral e persistência controlada. Mede a capacidade real de detecção e resposta.
Avaliação externa e interna de redes, servidores e serviços expostos, incluindo Active Directory, para identificar os caminhos que levam a um comprometimento.
Testes manuais e automatizados guiados pelo OWASP WSTG e pelo OWASP API Security Top 10: autenticação, controle de acesso, lógica de negócio e injeções.
Análise de apps Android e iOS segundo OWASP MASVS/MASTG: armazenamento local, comunicação com o backend e proteções contra adulteração.
Revisão ofensiva de configurações e identidades em AWS, Azure e Microsoft 365: permissões excessivas, exposição de dados e caminhos de escalonamento.
Sessões colaborativas com o seu Blue Team: executamos técnicas concretas, revisamos juntos o que foi detectado e ajustamos regras e procedimentos na hora.
Como trabalhamos
01
Definimos objetivos, sistemas incluídos e excluídos, janelas de trabalho, contatos de emergência e a autorização formal do exercício.
02
Mapeamos a sua superfície de ataque externa e informações públicas (OSINT), tal como faria um adversário antes de agir.
03
Exploramos vulnerabilidades e, se o escopo incluir, vetores de engenharia social para obter um primeiro ponto de apoio.
04
Escalamos privilégios e avançamos rumo aos objetivos acordados, documentando cada técnica segundo o MITRE ATT&CK.
05
Comparamos a nossa linha do tempo com a do seu Blue Team: o que foi detectado, quando e como se respondeu.
06
Apresentamos os resultados à diretoria e à equipe técnica e verificamos que as correções críticas funcionam.
Entregáveis
Frameworks de referência
Perguntas frequentes
O risco é gerenciado desde o início: as regras de engajamento excluem técnicas destrutivas e os sistemas críticos que você definir, as janelas de trabalho são acordadas e mantemos um contato de emergência para interromper qualquer ação imediatamente.
O pentest busca a maior quantidade de vulnerabilidades em um escopo delimitado. O Red Team persegue um objetivo concreto de forma furtiva e mede se a sua organização detecta e responde ao ataque. Se você ainda não tem um processo de gestão de vulnerabilidades, recomendamos começar por um pentest.
Em um Red Team, apenas um grupo reduzido (o “white team”) sabe do exercício, normalmente a gerência de segurança e um patrocinador da diretoria, para que a resposta do Blue Team seja realista. Em um pentest, a equipe de TI costuma estar informada.
Depende do escopo e da modalidade. Na proposta detalhamos um cronograma por fases, incluindo preparação, execução, relatório e reteste.
Sim. O PCI DSS exige testes de intrusão periódicos e a Resolução SBS nº 504-2021 pede que se avalie a eficácia dos controles de cibersegurança. Nossos relatórios são estruturados para servir como evidência perante auditores e reguladores.
Outros serviços
Testes manuais em aplicações web, APIs, apps móveis, infraestrutura e nuvem, que chegam aonde um scanner não chega.
Encontramos vulnerabilidades no seu código antes que cheguem à produção, em qualquer linguagem.
Projetamos e operamos o seu programa de divulgação responsável e bug bounty com a nossa própria comunidade de pesquisadores.
Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.