EVERY VECTOR. EVERY SPECTRUM.
Segurança não se promete, se demonstra. Encontramos a brecha, provamos o impacto e ficamos ao seu lado até ela estar fechada.
PRISM
intervalo médio entre ataques a sistemas na internet.
tempo médio para detectar um invasor na rede.
custo médio de um vazamento de dados no Brasil.
Fonte: IBM Cost of a Data Breach Report, 2024
O QUE FAZEMOS
A PRISM Security é uma empresa de segurança ofensiva. Na prática: com autorização assinada em contrato, avaliamos os seus sistemas sob a perspectiva de um adversário real, para descobrir o que está exposto antes que alguém descubra por conta própria. Tudo que encontramos vira relatório, com evidência e o caminho da correção.
Sem termo técnico
É como contratar alguém para tentar invadir a sua empresa, com a sua permissão e por escrito. No fim você recebe um documento dizendo qual porta estava aberta, o que dava para levar por ela e como trancar. A diferença é que aqui as portas são o seu site, os seus sistemas, as suas APIs e a sua rede interna.
Ferramenta automatizada aponta suspeita e erra muito. Aqui a avaliação é conduzida por especialista, aplicando um método próprio construído sobre as referências reconhecidas do setor. É esse método que separa um relatório que muda alguma coisa de uma lista genérica de alertas.
Não entregamos lista de possibilidades. Cada item do relatório vem com prova de conceito: a evidência de que a falha funciona, reproduzível pelo seu time. O que não deu para explorar não entra.
Explicamos o resultado para o time técnico e para a diretoria, cada um na sua linguagem, e voltamos depois das correções para confirmar que a falha fechou de verdade. Quem quiser segue com acompanhamento contínuo.
ESCOPO & MODALIDADES
Escolhidas conforme o nível de acesso e a profundidade desejados. Todas incluem relatório executivo, relatório técnico com evidências e sessão de apresentação.
Modalidade
Externo · Sem credenciais
Simulação de atacante externo, sem qualquer informação prévia. Reproduz o cenário real de uma ameaça anônima na internet.
Modalidade
Autenticado · Parcial
Testes com credenciais de usuário comum. Avalia riscos de escalação de privilégio e abuso por usuários autenticados.
Modalidade
Black + Gray · 3 meses
Mais que a soma dos testes: além do Black & Gray Box, inclui consultoria dedicada, três ciclos de relatório e reteste de validação das correções.
Assinatura
Contínuo · Mínimo 6 meses
Segurança como serviço, o ano todo. Tudo do Pacote Completo e muito mais: vigilância em tempo real e uma rede de proteção pronta para quando o pior acontecer.
OWASP · PTES · MITRE ATT&CK
Seguimos referências reconhecidas em cinco fases encadeadas. Cada fase alimenta a seguinte, e o nome PRISM vem do recon paralelo que executamos na primeira fase.
Mapeamento de superfície de ataque, OSINT, enumeração de subdomínios, serviços, tecnologias e possíveis vetores, executados em paralelo.
Identificação e priorização de falhas por criticidade (CVSS), combinando ferramentas automatizadas e análise manual especializada.
Exploração segura das vulnerabilidades para comprovar impacto real (prova de conceito), sempre dentro do escopo autorizado e sem dano permanente.
Avaliação do alcance de um comprometimento: movimentação lateral, escalação de privilégios e acesso a dados sensíveis.
Entrega dos relatórios, sessão de apresentação e reteste de validação após a aplicação das correções pela sua equipe.
O QUE VOCÊ RECEBE
01 · Executivo
Resumo dos achados, risco consolidado e recomendações estratégicas para a liderança.
02 · Técnico
Cada vulnerabilidade com evidência (PoC), classificação CVSS e passo a passo de remediação.
03 · Apresentação
Reunião de walkthrough dos resultados com as equipes técnica e de negócio.
04 · Validação
Nova rodada de verificação após as correções, confirmando o fechamento das falhas.
DIFERENCIAIS
Não paramos no ataque: acompanhamos a correção com blue team recorrente.
Testamos como um adversário externo agiria, inclusive com ocultação de origem.
NDA embutido no contrato e sigilo por 5 anos após o encerramento.
Atuamos como Operadores de dados, com eliminação segura das evidências após a entrega.
SETORES QUE ATENDEMOS
COMO COMEÇAMOS
Levantamos o que existe: domínios, aplicações, APIs, redes, ambientes em nuvem e volume de usuários.
Com os ativos mapeados, recomendamos a modalidade que cobre o seu risco e enviamos a proposta com prazo e investimento.
O Anexo I fixa os ativos no escopo, as janelas de teste e os limites da operação. Nada é testado fora dele.
Começa após o primeiro pagamento e as credenciais. Termina com relatórios, apresentação e reteste das correções.
SOLICITAR AVALIAÇÃO DE ESCOPO