Pular para o conteúdo

Checklist

Checklist antes do pentest

A reunião rende quando o cenário já está na mesa. Sem isso, a primeira call vira inventário. Com isso, sai recorte e próximo passo.

Superfície

Quais aplicações entram. Quais APIs. Se há app mobile. Se a cloud entra — e quais contas. Produção, homologação ou os dois.

O que está em jogo: dado de cliente, pagamento, tenant, painel interno. Sem isso o teste vira passeio genérico de OWASP.

Limites

O que é intocável. Janela de horário. Se existe blackout de release. Canal para crítico no meio do teste.

Se já houve incidente recente, isso muda o recorte. Se já houve pentest, tragam o que ficou aberto — não o PDF inteiro.

Acesso

Credencial de teste se discute depois do recorte. No primeiro e-mail não pedimos admin, VPN nem dump de código.

NDA quando precisar. Quem assina do lado de vocês. Quem recebe o relatório.

Formato

Pontual ou contínuo. Se precisa de reteste. Se o board quer só um PDF ou se o time vai sentar na entrega.

Com isso na mesa, dá para comparar propostas. Sem isso, vocês comparam números que não descrevem o mesmo trabalho.

Guias

Próximo passo

Quer agendar uma reunião?

Conta o tamanho da empresa e o que precisa ser protegido — o sistema, o ambiente, o que está em jogo. A partir da call, avaliamos o cenário e montamos o trabalho no escopo de vocês.