Programa de segurança
Soluções de cibersegurança construídas sobre testes de intrusão
Comprar serviços soltos produz relatórios soltos. Um programa começa por identificar onde está o risco real e escolhe o exercício certo para cada parte do problema.
Consulta inicial gratuita, sem compromisso de contratação.
Serviços
O que compõe o programa
Testes a aplicações e APIs
A base de qualquer programa: é onde estão os dados dos seus clientes e é o primeiro sítio onde um atacante procura.
Avaliação de ambientes cloud
Permissões, segmentação e segredos em AWS, Azure e Google Cloud, com demonstração dos percursos de escalada realmente possíveis.
Testes a aplicações móveis
iOS e Android, incluindo as APIs de suporte que raramente recebem a mesma atenção que o portal web.
Segurança de sistemas de IA
Assistentes e agentes ligados aos seus dados e às suas ferramentas, avaliados segundo o OWASP Top 10 for LLM Applications.
Red teaming
Para quem já tem capacidade de deteção e quer medi-la em condições realistas, com objetivos e regras acordados por escrito.
Programa contínuo
Cobertura recorrente para produtos com entrega frequente, com evidência acumulada ao longo do ano para efeitos de auditoria.
Percurso
Por onde começar
Uma sequência que funciona para a maioria das organizações portuguesas de média dimensão.
- 01
Inventário do que está exposto
Antes de testar, é preciso saber o que existe. Muitas organizações descobrem nesta fase sistemas que já ninguém sabia estarem acessíveis.
- 02
Teste à aplicação mais crítica
Começa-se por onde o impacto de uma falha seria maior, não pelo sistema mais fácil de agendar.
- 03
Correção e reteste
O valor está aqui, não no relatório. Acompanhamos a correção e validamos o encerramento sem custo adicional.
- 04
Alargamento do âmbito
Cloud, aplicações móveis e sistemas internos entram por ordem de risco, à medida que a organização ganha ritmo.
- 05
Cadência regular
Testes pontuais anuais ou programa contínuo, consoante a frequência com que o produto e a infraestrutura mudam.
- 06
Medição da deteção
Quando a higiene básica está garantida, um exercício de red team mede a capacidade de detetar e responder.
Conformidade
Um programa que responde a vários reguladores
NIS2 e o papel do CNCS
Entidades abrangidas pela transposição portuguesa têm de manter medidas de gestão de risco e comunicar incidentes. Um programa com cadência definida responde à exigência sem exercícios improvisados às vésperas da auditoria.
Quadro Nacional de Referência para a Cibersegurança
Usamos o Quadro Nacional como referência comum para ligar achados técnicos a medidas organizacionais, o que ajuda a explicar o risco à administração em linguagem que não é de especialista.
RGSI e setor público
Organismos da Administração Pública e os seus fornecedores recebem os achados organizados pelos requisitos de segurança da informação aplicáveis ao setor, com evidência suficiente para o processo interno de conformidade.
DORA e setor financeiro
Bancos, instituições de pagamento e seguradoras supervisionadas em Portugal encontram no programa a periodicidade e a documentação que o regime de resiliência operacional digital pressupõe.
Perguntas frequentes
Dúvidas sobre o programa
Também lhe pode interessar
Desenhe o programa antes da próxima auditoria
Diga-nos onde está hoje e para onde precisa de chegar. A consulta inicial não tem custo.
Falar com a equipa