Pular para o conteúdo

Serviço

Segurança ofensiva

Aqui o recorte não é “esta aplicação”. É um objetivo: conta privilegiada, folha, domínio, um sistema que não pode cair. A pergunta é se dá para chegar lá — e por qual caminho.

O que entra

  • Objetivo e regras de engajamento por escrito
  • Reconhecimento, identidade, movimento lateral e persistência no autorizado
  • Relato do caminho até o alvo — ou até onde o ambiente segurou
  • Leitura de detecção, se o acordo incluir o time interno

O que não entra

  • Inventário de falhas de um app (isso é pentest)
  • Engenharia social ou acesso físico sem autorização explícita
  • Continuar o exercício se um incidente real aparecer

Para quem

  • Empresa que já testa a borda e quer ir além
  • Time de detecção que precisa ver ataque de verdade
  • Ativo único que o board não quer descobrir tarde

Como funciona

Da conversa ao relatório

01

Objetivo

O que constitui sucesso. O que é intocável. Janela e canal de emergência.

02

Regras

O que a defesa sabe, se há engenharia social, até onde a persistência vai.

03

Operação

Execução no protocolo. Cada avanço que importa fica registrado.

04

Encerramento

Caminho, evidência e o que teria impedido o avanço.

Quando pedir segurança ofensiva e quando pedir pentest

Se o objeto é um sistema — esta API, este tenant — peça pentest. Se o objeto é um resultado (“ninguém chega na folha”) e a aplicação principal já foi testada, o exercício ofensivo de missão faz sentido.

Um contrato só prometendo os dois no mesmo prazo costuma entregar os dois pela metade. A call existe para escolher um.

Regras de engajamento

Produção crítica, dado de cliente, horário e canal de emergência entram antes de qualquer avanço. O nome do serviço no contrato não libera o que não foi combinado.

Time interno às cegas ou no circuito: os dois formatos existem. Misturar os dois no mesmo dia quase nunca funciona.

Perguntas desta página

Segurança ofensiva substitui pentest?

Não. Superfície versus missão. Muita empresa usa os dois no mesmo ano, em ciclos diferentes.

Abrir o guia

Vocês avisam o time interno?

Só se as regras disserem isso. Dá para operar às cegas para a defesa ou com acompanhamento.

E se o objetivo não for atingido?

O relatório mostra até onde foi possível ir e o que segurou. Isso também é resultado.

Próximo passo

Quer agendar uma reunião?

Conta o tamanho da empresa e o que precisa ser protegido — o sistema, o ambiente, o que está em jogo. A partir da call, avaliamos o cenário e montamos o trabalho no escopo de vocês.