Serviço
Segurança ofensiva
Aqui o recorte não é “esta aplicação”. É um objetivo: conta privilegiada, folha, domínio, um sistema que não pode cair. A pergunta é se dá para chegar lá — e por qual caminho.
O que entra
- Objetivo e regras de engajamento por escrito
- Reconhecimento, identidade, movimento lateral e persistência no autorizado
- Relato do caminho até o alvo — ou até onde o ambiente segurou
- Leitura de detecção, se o acordo incluir o time interno
O que não entra
- Inventário de falhas de um app (isso é pentest)
- Engenharia social ou acesso físico sem autorização explícita
- Continuar o exercício se um incidente real aparecer
Para quem
- Empresa que já testa a borda e quer ir além
- Time de detecção que precisa ver ataque de verdade
- Ativo único que o board não quer descobrir tarde
Como funciona
Da conversa ao relatório
01
Objetivo
O que constitui sucesso. O que é intocável. Janela e canal de emergência.
02
Regras
O que a defesa sabe, se há engenharia social, até onde a persistência vai.
03
Operação
Execução no protocolo. Cada avanço que importa fica registrado.
04
Encerramento
Caminho, evidência e o que teria impedido o avanço.
Quando pedir segurança ofensiva e quando pedir pentest
Se o objeto é um sistema — esta API, este tenant — peça pentest. Se o objeto é um resultado (“ninguém chega na folha”) e a aplicação principal já foi testada, o exercício ofensivo de missão faz sentido.
Um contrato só prometendo os dois no mesmo prazo costuma entregar os dois pela metade. A call existe para escolher um.
Regras de engajamento
Produção crítica, dado de cliente, horário e canal de emergência entram antes de qualquer avanço. O nome do serviço no contrato não libera o que não foi combinado.
Time interno às cegas ou no circuito: os dois formatos existem. Misturar os dois no mesmo dia quase nunca funciona.
Perguntas desta página
Segurança ofensiva substitui pentest?
Não. Superfície versus missão. Muita empresa usa os dois no mesmo ano, em ciclos diferentes.
Vocês avisam o time interno?
Só se as regras disserem isso. Dá para operar às cegas para a defesa ou com acompanhamento.
E se o objetivo não for atingido?
O relatório mostra até onde foi possível ir e o que segurou. Isso também é resultado.
Próximo passo
Quer agendar uma reunião?
Conta o tamanho da empresa e o que precisa ser protegido — o sistema, o ambiente, o que está em jogo. A partir da call, avaliamos o cenário e montamos o trabalho no escopo de vocês.