PENTEST · SEGURANÇA OFENSIVA
Teste de intrusão, consultoria e blue team recorrente. Encontramos as falhas para a sua equipe corrigir antes que alguém explore.
intervalo médio entre ataques a sistemas na internet.
tempo médio para detectar um invasor na rede.
custo médio de um vazamento de dados no Brasil.
Fonte: IBM Cost of a Data Breach Report, 2024
ESCOPO & MODALIDADES
Escolhidas conforme o nível de acesso e a profundidade desejados. Todas incluem relatório executivo, relatório técnico com evidências e sessão de apresentação.
Modalidade
Externo · Sem credenciais
Simulação de atacante externo, sem qualquer informação prévia. Reproduz o cenário real de uma ameaça anônima na internet.
Modalidade
Autenticado · Parcial
Testes com credenciais de usuário comum. Avalia riscos de escalação de privilégio e abuso por usuários autenticados.
Modalidade
Black + Gray · 3 meses
Mais que a soma dos testes: além do Black & Gray Box, inclui consultoria dedicada, três ciclos de relatório e reteste de validação das correções.
Assinatura
Contínuo · Mínimo 6 meses
Segurança como serviço, o ano todo. Tudo do Pacote Completo e muito mais: vigilância em tempo real e uma rede de proteção pronta para quando o pior acontecer.
OWASP · PTES · MITRE ATT&CK
Seguimos referências reconhecidas em cinco fases encadeadas. Cada fase alimenta a seguinte, e o nome PRISM vem do recon paralelo que executamos na primeira fase.
Mapeamento de superfície de ataque, OSINT, enumeração de subdomínios, serviços, tecnologias e possíveis vetores, executados em paralelo.
Identificação e priorização de falhas por criticidade (CVSS), combinando ferramentas automatizadas e análise manual especializada.
Exploração segura das vulnerabilidades para comprovar impacto real (prova de conceito), sempre dentro do escopo autorizado e sem dano permanente.
Avaliação do alcance de um comprometimento: movimentação lateral, escalação de privilégios e acesso a dados sensíveis.
Entrega dos relatórios, sessão de apresentação e reteste de validação após a aplicação das correções pela sua equipe.
O QUE VOCÊ RECEBE
01 · Executivo
Resumo dos achados, risco consolidado e recomendações estratégicas para a liderança.
02 · Técnico
Cada vulnerabilidade com evidência (PoC), classificação CVSS e passo a passo de remediação.
03 · Apresentação
Reunião de walkthrough dos resultados com as equipes técnica e de negócio.
04 · Validação
Nova rodada de verificação após as correções, confirmando o fechamento das falhas.
DIFERENCIAIS
Não paramos no ataque: acompanhamos a correção com blue team recorrente.
Testamos como um adversário externo agiria, inclusive com ocultação de origem.
NDA embutido no contrato e sigilo por 5 anos após o encerramento.
Atuamos como Operadores de dados, com eliminação segura das evidências após a entrega.
SETORES QUE ATENDEMOS
COMO COMEÇAMOS
Levantamos o que existe: domínios, aplicações, APIs, redes, ambientes em nuvem e volume de usuários.
Com os ativos mapeados, recomendamos a modalidade que cobre o seu risco e enviamos a proposta com prazo e investimento.
O Anexo I fixa os ativos no escopo, as janelas de teste e os limites da operação. Nada é testado fora dele.
Começa após o primeiro pagamento e as credenciais. Termina com relatórios, apresentação e reteste das correções.
SOLICITAR AVALIAÇÃO DE ESCOPO