Simulação de adversário
Red teaming: um adversário real, sem aviso à equipa
Um teste de intrusão responde a «que falhas existem». Um exercício de red team responde a outra pergunta: quanto tempo demora a sua organização a perceber que está a ser atacada — e o que faz a seguir.
Objetivos acordados por escrito. Nada fora do âmbito autorizado.
Teste de intrusão ou red team
São exercícios com perguntas diferentes. Fazer o segundo antes de dominar o primeiro costuma ser dinheiro mal aplicado.
| Teste de intrusão | Exercício de red team | |
|---|---|---|
| Pergunta a que responde | Que vulnerabilidades existem neste âmbito? | Um adversário atingiria este objetivo sem ser detetado? |
| Âmbito | Sistemas e aplicações definidos à partida | Objetivo definido; o caminho é escolhido durante o exercício |
| Conhecimento interno | A equipa técnica sabe que o teste decorre | Apenas um pequeno grupo autorizado tem conhecimento |
| Cobertura | Ampla e exaustiva dentro do âmbito | Profunda ao longo de um percurso realista |
| Resultado | Inventário priorizado de achados | Cronologia do ataque face à deteção e à resposta |
| Quando escolher | Sempre; é a base de qualquer programa | Quando já existe uma equipa de deteção para avaliar |
Execução
As fases de um exercício
- 01
Objetivos e regras
Definimos por escrito o que conta como sucesso, o que está proibido e quem, do lado do cliente, tem conhecimento do exercício.
- 02
Reconhecimento
Levantamento do que está publicamente disponível sobre a organização, as pessoas e a tecnologia, tal como faria um adversário.
- 03
Acesso inicial
Phishing dirigido, exploração de um serviço exposto ou outro vetor acordado, sempre dentro dos limites autorizados.
- 04
Persistência e movimentação
Manutenção do acesso e progressão lateral em direção ao objetivo, com registo detalhado de cada passo e do respetivo momento.
- 05
Objetivo e demonstração
Demonstramos o acesso ao ativo alvo sem causar dano nem exfiltrar dados reais para fora do ambiente acordado.
- 06
Debriefing conjunto
Percorremos a cronologia com a equipa de defesa: o que foi detetado, o que passou despercebido e que ajustes fecham as lacunas.
Enquadramento
Red teaming e obrigações regulamentares
DORA e testes avançados
O regime europeu de resiliência operacional digital prevê testes avançados baseados em ameaças para entidades financeiras significativas. Estruturamos o exercício com a documentação e a rastreabilidade que essa exigência pressupõe.
NIS2
Além das medidas técnicas, a diretiva coloca ênfase no tratamento de incidentes e na comunicação. Um exercício de red team põe à prova esse processo em condições reais, incluindo os prazos internos de escalada.
CNCS e resposta a incidentes
O exercício permite ensaiar a articulação com o CNCS e com o CERT.PT antes de haver um incidente verdadeiro, incluindo quem decide comunicar, com que informação e em quanto tempo.
RGPD
Testamos também a fase que costuma ser esquecida: a deteção da exfiltração e a capacidade de cumprir o prazo de notificação de violação de dados à CNPD, com informação suficiente para ser útil.
Perguntas frequentes
Dúvidas sobre exercícios de red team
Também lhe pode interessar
Quanto tempo demoraria a perceber?
Falemos sobre objetivos, regras e calendário. A conversa inicial é gratuita e confidencial.
Falar sobre o exercício