EVERY VECTOR. EVERY SPECTRUM.

Enxergamos o seu ambiente como um atacante real.

Segurança não se promete, se demonstra. Encontramos a brecha, provamos o impacto e ficamos ao seu lado até ela estar fechada.

PRISM

01010000 01010000 01010000 01010000 01010000 01010000 01010010 01010010 01010010 01010010 01010010 01010010 01001001 01001001 01001001 01001001 01001001 01001001 01010011 01010011 01010011 01010011 01010011 01010011 01001101 01001101 01001101 01001101 01001101 01001101
Parallel Recon & Intelligence Security Management
39s

intervalo médio entre ataques a sistemas na internet.

258 dias

tempo médio para detectar um invasor na rede.

R$ 6,7 mi

custo médio de um vazamento de dados no Brasil.

Fonte: IBM Cost of a Data Breach Report, 2024

O QUE FAZEMOS

Testamos a sua segurança tentando quebrá-la.

A PRISM Security é uma empresa de segurança ofensiva. Na prática: com autorização assinada em contrato, avaliamos os seus sistemas sob a perspectiva de um adversário real, para descobrir o que está exposto antes que alguém descubra por conta própria. Tudo que encontramos vira relatório, com evidência e o caminho da correção.

Sem termo técnico

É como contratar alguém para tentar invadir a sua empresa, com a sua permissão e por escrito. No fim você recebe um documento dizendo qual porta estava aberta, o que dava para levar por ela e como trancar. A diferença é que aqui as portas são o seu site, os seus sistemas, as suas APIs e a sua rede interna.

01

Técnica avançada, conduzida por especialista

Ferramenta automatizada aponta suspeita e erra muito. Aqui a avaliação é conduzida por especialista, aplicando um método próprio construído sobre as referências reconhecidas do setor. É esse método que separa um relatório que muda alguma coisa de uma lista genérica de alertas.

02

Só vira achado o que conseguimos explorar

Não entregamos lista de possibilidades. Cada item do relatório vem com prova de conceito: a evidência de que a falha funciona, reproduzível pelo seu time. O que não deu para explorar não entra.

03

Não terminamos no ataque

Explicamos o resultado para o time técnico e para a diretoria, cada um na sua linguagem, e voltamos depois das correções para confirmar que a falha fechou de verdade. Quem quiser segue com acompanhamento contínuo.

Metodologia OWASP · PTES · MITRE ATT&CK
Sigilo NDA no contrato, 5 anos após o fim
LGPD Operadores de dados, evidências eliminadas
Empresa CNPJ 68.258.101/0001-09

ESCOPO & MODALIDADES

Modalidades de engajamento

Escolhidas conforme o nível de acesso e a profundidade desejados. Todas incluem relatório executivo, relatório técnico com evidências e sessão de apresentação.

Modalidade

Black Box

Externo · Sem credenciais

Simulação de atacante externo, sem qualquer informação prévia. Reproduz o cenário real de uma ameaça anônima na internet.

  • Reconhecimento e OSINT em paralelo
  • Mapeamento da superfície de ataque
  • Exploração controlada de falhas externas
  • Relatórios + sessão de apresentação

Modalidade

Gray Box

Autenticado · Parcial

Testes com credenciais de usuário comum. Avalia riscos de escalação de privilégio e abuso por usuários autenticados.

  • Testes autenticados em aplicações e APIs
  • Escalação de privilégios e controle de acesso
  • Lógica de negócio e bypass de autorização
  • Relatórios + sessão de apresentação

Modalidade

Pacote Completo

Black + Gray · 3 meses

Mais que a soma dos testes: além do Black & Gray Box, inclui consultoria dedicada, três ciclos de relatório e reteste de validação das correções.

  • Black Box + Gray Box combinados
  • Acompanhamento e consultoria por 3 meses
  • 3 relatórios ao longo do ciclo
  • Reteste de validação incluso

OWASP · PTES · MITRE ATT&CK

Metodologia

Seguimos referências reconhecidas em cinco fases encadeadas. Cada fase alimenta a seguinte, e o nome PRISM vem do recon paralelo que executamos na primeira fase.

01

Reconhecimento & Enumeração

Mapeamento de superfície de ataque, OSINT, enumeração de subdomínios, serviços, tecnologias e possíveis vetores, executados em paralelo.

02

Análise de Vulnerabilidades

Identificação e priorização de falhas por criticidade (CVSS), combinando ferramentas automatizadas e análise manual especializada.

03

Exploração Controlada

Exploração segura das vulnerabilidades para comprovar impacto real (prova de conceito), sempre dentro do escopo autorizado e sem dano permanente.

04

Pós-exploração & Escalação

Avaliação do alcance de um comprometimento: movimentação lateral, escalação de privilégios e acesso a dados sensíveis.

05

Relatório & Reteste

Entrega dos relatórios, sessão de apresentação e reteste de validação após a aplicação das correções pela sua equipe.

O QUE VOCÊ RECEBE

Entregáveis

01 · Executivo

Relatório Executivo

Resumo dos achados, risco consolidado e recomendações estratégicas para a liderança.

02 · Técnico

Relatório Técnico

Cada vulnerabilidade com evidência (PoC), classificação CVSS e passo a passo de remediação.

03 · Apresentação

Sessão de Apresentação

Reunião de walkthrough dos resultados com as equipes técnica e de negócio.

04 · Validação

Reteste de Correções

Nova rodada de verificação após as correções, confirmando o fechamento das falhas.

DIFERENCIAIS

Por que a PRISM

Ofensiva + defesa no mesmo espectro

Não paramos no ataque: acompanhamos a correção com blue team recorrente.

Cenário de ataque real

Testamos como um adversário externo agiria, inclusive com ocultação de origem.

Confidencialidade contratual (NDA)

NDA embutido no contrato e sigilo por 5 anos após o encerramento.

Aderência à LGPD

Atuamos como Operadores de dados, com eliminação segura das evidências após a entrega.

SETORES QUE ATENDEMOS

Setores

Saúde & Hospitais
Energia Solar
Fintechs
Seguradoras
Educação Superior
Varejo & E-commerce
Planos de Saúde
Tecnologia B2B

COMO COMEÇAMOS

Pronto para saber o que está exposto?

01

Conversa de diagnóstico

Levantamos o que existe: domínios, aplicações, APIs, redes, ambientes em nuvem e volume de usuários.

02

Escopo definido, modalidade indicada

Com os ativos mapeados, recomendamos a modalidade que cobre o seu risco e enviamos a proposta com prazo e investimento.

03

Contrato, NDA e regras de engajamento

O Anexo I fixa os ativos no escopo, as janelas de teste e os limites da operação. Nada é testado fora dele.

04

Execução e entrega

Começa após o primeiro pagamento e as credenciais. Termina com relatórios, apresentação e reteste das correções.

contato@prismsec.com.br

SOLICITAR AVALIAÇÃO DE ESCOPO

✓ MENSAGEM ENVIADA, RETORNAREMOS EM ATÉ 24H

Retorno em até 24h · NDA embutido no contrato