Teste de intrusão como serviço
Serviços de teste de intrusão conduzidos por pessoas
Um teste automático diz-lhe que uma biblioteca está desatualizada. Um teste de intrusão manual mostra-lhe como se salta da conta de um utilizador comum para os dados de todos os outros.
Reteste gratuito ilimitado. Pagamento apenas após aprovação.
Âmbitos
O que testamos
Escolhe-se o âmbito na consulta inicial. A maioria dos clientes começa por uma aplicação crítica e alarga depois ao resto do ecossistema.
Aplicações web e portais
Autenticação, gestão de sessão, controlo de acessos horizontal e vertical, lógica de negócio, injeções e a cobertura completa do OWASP Top 10.
APIs REST e GraphQL
Autorização ao nível do objeto e da função, exposição excessiva de dados, limitação de taxa, versões antigas ainda expostas e chaves com âmbito demasiado largo.
Aplicações móveis iOS e Android
Armazenamento local, comunicação com o backend, proteção de segredos no binário, biometria e as APIs que só a aplicação móvel utiliza.
Ambientes cloud
AWS, Azure e Google Cloud: permissões IAM, buckets e contentores expostos, segredos em pipelines, redes mal segmentadas e caminhos de escalada até à conta raiz.
Rede interna e externa
Perímetro exposto, serviços esquecidos, segmentação interna, Active Directory e movimentação lateral a partir de um posto de trabalho comprometido.
Engenharia social e phishing
Campanhas controladas para medir a reação das pessoas e a capacidade de deteção da equipa de segurança, com relatório agregado e sem exposição individual.
Scanner automático ou teste de intrusão manual
As duas abordagens são úteis e não competem. O erro é apresentar a primeira como se fosse a segunda — inclusive perante um auditor.
| Análise automática | Teste de intrusão DeepStrike | |
|---|---|---|
| O que encontra | Falhas conhecidas com assinatura publicada | Falhas de lógica, autorização e encadeamentos sem assinatura |
| Confirmação | Indica probabilidade e deixa a validação para si | Explora o achado e demonstra o impacto com evidência |
| Falsos positivos | Frequentes; consomem tempo da equipa técnica | Cada achado é validado à mão antes de entrar no relatório |
| Lógica de negócio | Fora do alcance da ferramenta | É onde passamos a maior parte do tempo |
| Aceitação em auditoria | Raramente suficiente por si só | Relatório aceite em SOC 2, ISO 27001, PCI DSS e RGPD |
| Depois da correção | Nova subscrição ou nova execução paga | Reteste gratuito e ilimitado até ao encerramento |
Execução
As seis fases de um projeto
- 01
Consulta gratuita
Uma conversa técnica para perceber a arquitetura, os riscos que mais preocupam a organização e o calendário possível.
- 02
Âmbito e proposta
Lista fechada de alvos, perfis de utilizador e profundidade, com prazo e valor fixos. Nada começa antes de estar acordado por escrito.
- 03
Reconhecimento
Levantamento da superfície de ataque, tecnologias, fluxos de autenticação e pontos onde o teste manual rende mais.
- 04
Exploração
Testes manuais apoiados em OWASP, PTES e NIST. Achados críticos são comunicados no dia em que aparecem, não no fim.
- 05
Relatório e apresentação
Resumo executivo para a administração, detalhe técnico para quem corrige e uma sessão de esclarecimento com a sua equipa.
- 06
Reteste
Validamos as correções e emitimos a confirmação escrita, tantas vezes quantas forem necessárias, sem custo adicional.
Conformidade
Um relatório, vários processos de conformidade
Em vez de repetir o teste por cada norma, produzimos um documento que responde às exigências de todas elas.
RGPD e Lei n.º 58/2019
Demonstração de teste periódico das medidas técnicas, com registo de âmbito, datas e resultados. É a evidência que sustenta a resposta à CNPD e aos encarregados de proteção de dados dos seus clientes.
NIS2
As entidades abrangidas pela transposição portuguesa têm de comprovar avaliação de risco e testes de segurança. Datamos e versionamos cada relatório para que a periodicidade fique demonstrável ao longo dos anos.
ISO 27001 e SOC 2
Os achados são organizados de forma a alimentar a análise de riscos e o plano de tratamento, e o reteste fecha o ciclo de melhoria contínua que o auditor procura na fase de certificação e nas manutenções seguintes.
PCI DSS
Para quem processa pagamentos, cobrimos os requisitos de teste de segmentação e de teste de intrusão a aplicações e redes no âmbito do ambiente de dados de titulares de cartão.
Perguntas frequentes
Antes de contratar
Serviços relacionados
Peça uma proposta técnica
Diga-nos o que quer testar e devolvemos um âmbito detalhado, prazo e valor fixo. A consulta inicial não tem custo.
Pedir proposta