Teste de intrusão como serviço

Serviços de teste de intrusão conduzidos por pessoas

Um teste automático diz-lhe que uma biblioteca está desatualizada. Um teste de intrusão manual mostra-lhe como se salta da conta de um utilizador comum para os dados de todos os outros.

Reteste gratuito ilimitado. Pagamento apenas após aprovação.

Âmbitos

O que testamos

Escolhe-se o âmbito na consulta inicial. A maioria dos clientes começa por uma aplicação crítica e alarga depois ao resto do ecossistema.

Aplicações web e portais

Autenticação, gestão de sessão, controlo de acessos horizontal e vertical, lógica de negócio, injeções e a cobertura completa do OWASP Top 10.

APIs REST e GraphQL

Autorização ao nível do objeto e da função, exposição excessiva de dados, limitação de taxa, versões antigas ainda expostas e chaves com âmbito demasiado largo.

Aplicações móveis iOS e Android

Armazenamento local, comunicação com o backend, proteção de segredos no binário, biometria e as APIs que só a aplicação móvel utiliza.

Ambientes cloud

AWS, Azure e Google Cloud: permissões IAM, buckets e contentores expostos, segredos em pipelines, redes mal segmentadas e caminhos de escalada até à conta raiz.

Rede interna e externa

Perímetro exposto, serviços esquecidos, segmentação interna, Active Directory e movimentação lateral a partir de um posto de trabalho comprometido.

Engenharia social e phishing

Campanhas controladas para medir a reação das pessoas e a capacidade de deteção da equipa de segurança, com relatório agregado e sem exposição individual.

Scanner automático ou teste de intrusão manual

As duas abordagens são úteis e não competem. O erro é apresentar a primeira como se fosse a segunda — inclusive perante um auditor.

Análise automáticaTeste de intrusão DeepStrike
O que encontraFalhas conhecidas com assinatura publicadaFalhas de lógica, autorização e encadeamentos sem assinatura
ConfirmaçãoIndica probabilidade e deixa a validação para siExplora o achado e demonstra o impacto com evidência
Falsos positivosFrequentes; consomem tempo da equipa técnicaCada achado é validado à mão antes de entrar no relatório
Lógica de negócioFora do alcance da ferramentaÉ onde passamos a maior parte do tempo
Aceitação em auditoriaRaramente suficiente por si sóRelatório aceite em SOC 2, ISO 27001, PCI DSS e RGPD
Depois da correçãoNova subscrição ou nova execução pagaReteste gratuito e ilimitado até ao encerramento

Execução

As seis fases de um projeto

  1. 01

    Consulta gratuita

    Uma conversa técnica para perceber a arquitetura, os riscos que mais preocupam a organização e o calendário possível.

  2. 02

    Âmbito e proposta

    Lista fechada de alvos, perfis de utilizador e profundidade, com prazo e valor fixos. Nada começa antes de estar acordado por escrito.

  3. 03

    Reconhecimento

    Levantamento da superfície de ataque, tecnologias, fluxos de autenticação e pontos onde o teste manual rende mais.

  4. 04

    Exploração

    Testes manuais apoiados em OWASP, PTES e NIST. Achados críticos são comunicados no dia em que aparecem, não no fim.

  5. 05

    Relatório e apresentação

    Resumo executivo para a administração, detalhe técnico para quem corrige e uma sessão de esclarecimento com a sua equipa.

  6. 06

    Reteste

    Validamos as correções e emitimos a confirmação escrita, tantas vezes quantas forem necessárias, sem custo adicional.

Conformidade

Um relatório, vários processos de conformidade

Em vez de repetir o teste por cada norma, produzimos um documento que responde às exigências de todas elas.

RGPD e Lei n.º 58/2019

Demonstração de teste periódico das medidas técnicas, com registo de âmbito, datas e resultados. É a evidência que sustenta a resposta à CNPD e aos encarregados de proteção de dados dos seus clientes.

NIS2

As entidades abrangidas pela transposição portuguesa têm de comprovar avaliação de risco e testes de segurança. Datamos e versionamos cada relatório para que a periodicidade fique demonstrável ao longo dos anos.

ISO 27001 e SOC 2

Os achados são organizados de forma a alimentar a análise de riscos e o plano de tratamento, e o reteste fecha o ciclo de melhoria contínua que o auditor procura na fase de certificação e nas manutenções seguintes.

PCI DSS

Para quem processa pagamentos, cobrimos os requisitos de teste de segmentação e de teste de intrusão a aplicações e redes no âmbito do ambiente de dados de titulares de cartão.

Perguntas frequentes

Antes de contratar

Serviços relacionados

Peça uma proposta técnica

Diga-nos o que quer testar e devolvemos um âmbito detalhado, prazo e valor fixo. A consulta inicial não tem custo.

Pedir proposta