Red Team & Ethical Hacking
Exercícios de adversário conduzidos por pessoas que medem se a sua organização detecta e contém um ataque real, com táticas mapeadas ao MITRE ATT&CK.
Serviço
Consultoria para projetar e adotar um modelo de confiança zero: identidade, segmentação e verificação contínua.
O desafio
Trabalho remoto, serviços em nuvem, aplicações SaaS e acessos de terceiros tornam irrealista a ideia de uma rede interna confiável. Nos nossos exercícios de Red Team vemos que, uma vez dentro, um atacante costuma se mover com liberdade demais.
Zero Trust é uma estratégia, não um produto: verificar explicitamente cada acesso, conceder o menor privilégio necessário e assumir que uma violação pode ocorrer, para limitar o seu impacto.
Ajudamos a definir aonde chegar, por onde começar e como avançar por etapas, aproveitando a tecnologia que você já tem.
O que fazemos
Trabalhamos sobre os pilares de identidade, dispositivos, redes, aplicações e dados, na ordem que mais reduz o seu risco.
Estado atual de cada pilar segundo o modelo de maturidade Zero Trust da CISA, com lacunas e prioridades.
Autenticação multifator resistente a phishing, acesso condicional e gestão de contas privilegiadas.
Projeto de segmentação e microssegmentação para impedir o movimento lateral entre sistemas.
Avaliação e projeto de alternativas à VPN tradicional baseadas em acesso por aplicação (ZTNA).
Classificação da informação e controles de acesso segundo a sua sensibilidade.
Arquitetura alvo, seleção de soluções segundo os seus requisitos e, se precisar, fornecimento e implementação da tecnologia.
Como trabalhamos
01
Identificamos os dados, aplicações e serviços mais críticos: o que mais precisa ser protegido.
02
Entendemos quem e o que acessa esses recursos, de onde e como.
03
Medimos cada pilar e detectamos as lacunas que um atacante aproveitaria primeiro.
04
Projetamos o modelo que a sua organização deve alcançar, integrando a tecnologia existente.
05
Definimos iniciativas priorizadas, começando pelas de maior redução de risco.
06
Comprovamos com testes de ataque que os novos controles realmente impedem o movimento lateral.
Entregáveis
Frameworks de referência
Perguntas frequentes
Não. É uma estratégia de segurança. Algumas tecnologias ajudam a implementá-la, mas nenhuma a resolve sozinha.
Não. A adoção é gradual e aproveita o que você já tem. Priorizamos as mudanças que mais reduzem o risco com o menor investimento.
Na maioria das organizações, pela identidade: autenticação multifator resistente a phishing e controle de contas privilegiadas oferecem grande redução de risco em pouco tempo.
Sim. Podemos fornecer e implementar a tecnologia de que a sua organização precisa. Ainda assim, as nossas recomendações partem dos seus requisitos e do que você já tem implementado: só propomos comprar o que realmente agrega valor.
Porque testamos. Como equipe de segurança ofensiva, validamos com ataques controlados que os novos controles detêm o movimento lateral.
Outros serviços
Exercícios de adversário conduzidos por pessoas que medem se a sua organização detecta e contém um ataque real, com táticas mapeadas ao MITRE ATT&CK.
Testes manuais em aplicações web, APIs, apps móveis, infraestrutura e nuvem, que chegam aonde um scanner não chega.
Encontramos vulnerabilidades no seu código antes que cheguem à produção, em qualquer linguagem.
Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.