Pular para o conteúdo

Dúvidas

Dúvidas frequentes

Perguntas que chegam na conversa de pentest, segurança ofensiva e contratação. Resposta direta, com guia quando o assunto pede mais espaço.

Comparativo

Pentest ou segurança ofensiva

As duas ideias chegam no mesmo e-mail de compra. Não são o mesmo trabalho. A escolha certa começa pela pergunta que vocês precisam responder, não pelo nome que soa mais caro.

Abrir o guia

Pentest

Qual a diferença entre scan de vulnerabilidade e pentest?

O scan percorre o que está exposto e devolve uma lista: CVE, configuração fraca, versão antiga. Ele não prova que alguém entra. O pentest pega esses candidatos — e o que o scanner não viu — e tenta explorar. Se abrir, o relatório traz o caminho, o impacto e o que fechar. Se não abrir, o alerta não vira finding de capa. Quem compra só o scan e chama de pentest recebe volume. Quem precisa decidir sprint precisa do caminho.

Abrir o guia

Pentest derruba produção?

O teste é controlado. Exploramos para validar impacto, não para virar incidente. Produção crítica, horário e o que é intocável entram no escopo antes do primeiro request. Payload destrutivo fora do combinado não faz parte. Se o ambiente for frágil demais para a janela, o recorte muda — homologação, um módulo, um tenant. O que não muda é escrever o limite. Sem limite, o exercício vira risco operacional.

O que precisa ir no relatório de pentest?

Título do problema — não só o CVE. Pré-condição. Passos que o time reproduz sem adivinhar. Impacto em dado, conta ou processo. O que fechar primeiro. Finding que a ferramenta apontou e não se sustentou não vira capa. Score sozinho não prioriza sprint. Se um finding depende de outro, isso fica explícito.

Abrir o guia

Ofensiva

Segurança ofensiva substitui pentest?

Não. Pentest cobre uma superfície com profundidade: esta aplicação, esta API, este tenant. Segurança ofensiva persegue um objetivo: uma conta, um dado, um sistema. Se a aplicação principal nunca foi testada, começar pelo exercício de missão costuma ser cedo — a borda ainda está aberta demais. Muita empresa usa os dois no mesmo ano, em ciclos diferentes. Um pacote só prometendo os dois no mesmo prazo entrega os dois pela metade.

Abrir o guia

Segurança ofensiva inclui engenharia social?

Só se estiver escrito no escopo. Sem autorização explícita, e-mail, ligação e QR não entram. O nome do serviço no contrato não libera isso. Quando entra, as regras dizem quem pode ser alvo, o que não se pede (dado de cliente, dinheiro) e como o exercício para se um incidente real aparecer. Acesso físico é o mesmo critério: autorizado ou fora.

Vocês avisam o SOC durante o exercício ofensivo?

Só se as regras de engajamento disserem isso. Dá para operar às cegas para a defesa — e medir o que passou. Dá para o time interno acompanhar no canal e ver o avanço. Os dois formatos existem. Misturar surpresa total e war room no mesmo dia quase nunca funciona.

Cloud

Ofensiva em cloud precisa de usuário admin?

Precisa do ponto de partida combinado: uma credencial de leitura, um papel de pipeline, um usuário padrão. Admin total quase nunca. O mapa é IAM — o que aquele papel assume, o que um trust entre contas destrava, o que uma função alcança no metadata. CIS benchmark ajuda o reconhecimento. Não substitui mostrar o caminho. Produção intocável fica escrita antes do acesso.

Startup com uma conta de cloud entra?

Entra. Conta pequena com IAM frouxo é alvo comum: access key de quem saiu, role temporário que ninguém removeu, bucket aberto na frente de uma API. Porte não é o filtro. O que está exposto é. O recorte cabe numa reunião. Pacote de enterprise colado em startup é o que não cabe.

AppSec

Vocês precisam do código-fonte?

Não. Código encurta o caminho: a gente acha a função, o middleware, o que o token carrega. Sem código, o trabalho segue pela superfície e pelo comportamento — o mesmo IDOR aparece no request. Para AppSec fundo, fonte ajuda. Para pentest de um sistema em produção, credencial de teste e o ambiente combinado bastam para começar. Acesso se discute depois do recorte, não no primeiro e-mail.

API sem interface também entra?

Sim. Boa parte do ataque mora na API. A tela é um cliente. Autenticação, IDOR, mass assignment, webhook que confia no header e o que o token carrega aparecem no request, com ou sem front. Mobile é o mesmo recorte: o binário importa, a API atrás dele importa mais.

Preço

Tem preço de prateleira para pentest?

Não. Sem recorte não tem número. Superfície, profundidade, janela, produção ou homologação, reteste e se o ciclo é contínuo mudam o desenho. Quem fecha valor no primeiro e-mail está vendendo jornada. Isso pode servir para um app minúsculo. Quase nunca serve para o ambiente que chega na call. O número útil nasce depois que o sistema e o que está em jogo estão na mesa.

Abrir o guia

Processo

O trabalho é pontual ou contínuo?

Os dois. Um disparo cabe quando o objeto está parado: este release, este tenant. Ciclo contínuo cabe quando o produto publica toda semana e a cloud ganha role no meio do trimestre. Cada ciclo tem recorte novo — não é o mesmo teste no automático. Reteste do que foi fechado entra quando vocês pedem. Sem conversa depois da entrega, o PDF vira arquivo.

Guias

Guias

Próximo passo

Quer agendar uma reunião?

Conta o tamanho da empresa e o que precisa ser protegido — o sistema, o ambiente, o que está em jogo. A partir da call, avaliamos o cenário e montamos o trabalho no escopo de vocês.