PENTEST / NSEC
WEB · APIs · INFRAESTRUTURA
Até onde
uma falha
pode chegar?
Testamos aplicações, APIs e infraestrutura para descobrir o que pode ser explorado, demonstrar o impacto e orientar a correção.
Conversar sobre um teste01 / O QUE AVALIAMOS
O teste começa
pelo seu ambiente.
Cada sistema tem um contexto. Definimos os ativos e as perguntas que a avaliação precisa responder antes de escolher as técnicas.
01Aplicações web
Sessão, acesso e regras de negócio
Uma conta consegue acessar dados de outra? É possível contornar uma aprovação ou alterar uma operação? Avaliamos autenticação, sessões, permissões e fluxos da aplicação.
Para definir o escopo: aplicações, perfis de usuário e fluxos críticos.
02APIs
Autorização e exposição de dados
Verificamos como endpoints REST e GraphQL tratam identidade, acesso a objetos, limites de uso e dados de resposta. O foco é o que um usuário consegue fazer além do permitido.
Para definir o escopo: documentação, endpoints, perfis e integrações.
03Redes e infraestrutura
Exposição e segmentação
Mapeamos serviços expostos e avaliamos configurações e caminhos entre ambientes. Testes internos e externos são delimitados de acordo com as redes e os acessos autorizados.
Para definir o escopo: endereços IP, segmentos e restrições operacionais.
04Cloud
Identidades, permissões e recursos
Avaliamos permissões, armazenamento e exposição de recursos em AWS, Azure e Google Cloud. Investigamos combinações de acesso que podem ampliar o impacto de uma conta comprometida.
Para definir o escopo: contas, projetos, serviços e identidades disponíveis.
05Red Team
Cenários adversários definidos
Uma simulação orientada a objetivos para avaliar prevenção, detecção e resposta. Os cenários, os limites e as condições de parada são combinados antes da execução.
Para definir o escopo: objetivo, sistemas envolvidos e regras de engajamento.
06Aplicativos móveis
Android e iOS
Examinamos armazenamento local, comunicação e controles do aplicativo. A avaliação considera tanto o dispositivo quanto as APIs usadas pelo app.
Para definir o escopo: versões, plataformas, contas de teste e APIs.
07Sistemas com IA
Dados, instruções e ferramentas
Avaliamos como instruções e conteúdos externos podem afetar aplicações com modelos de linguagem, incluindo o acesso a dados e o uso de ferramentas conectadas.
Para definir o escopo: fontes de dados, ferramentas, permissões e fluxos.
08Avaliação de vulnerabilidades
Identificação e priorização
Levantamento de vulnerabilidades conhecidas com análise dos resultados e priorização. A profundidade de validação e a diferença em relação a um pentest ficam explícitas no escopo.
Para definir o escopo: inventário de ativos, acessos e cobertura esperada.
02 / O QUE VOCÊ RECEBE
Um achado precisa
ser reproduzível.
O relatório deve dar à equipe de desenvolvimento o contexto necessário para entender a falha e trabalhar na correção.
Veja as etapas do trabalhoDa evidência à correção
- Contexto
- Ativo afetado, perfil de acesso e condições necessárias.
- Evidência
- Passos para reproduzir e registros que sustentam o achado.
- Impacto
- O que foi demonstrado e quais são os limites da avaliação.
- Correção
- Recomendação técnica e orientação para validar o ajuste.
A entrega também inclui um resumo executivo e a priorização dos achados.
03 / COMO TRABALHAMOS
Limites claros.
Do início ao reteste.
Escopo, janela de execução, responsáveis e comunicação fazem parte do trabalho técnico.
- 01
Definir antes de testar
Identificamos os ativos, os acessos necessários e as restrições. A autorização e as regras de engajamento são registradas por escrito.
- 02
Investigar e validar
Combinamos ferramentas e análise manual. Cada achado é avaliado dentro do escopo, com evidências e registro das limitações.
- 03
Explicar os resultados
Apresentamos o impacto, a prioridade e as recomendações. A equipe responsável pela correção pode esclarecer dúvidas técnicas.
- 04
Conferir a correção
No reteste, verificamos os achados corrigidos. A janela e as condições dessa etapa ficam definidas na proposta.
04 / ANTES DE COMEÇAR
O que precisamos
saber sobre o projeto.
Quantidade de ativos é só uma parte do escopo. Perfis de acesso, regras de negócio e integrações também mudam o trabalho.
- Quais aplicações, APIs ou ambientes serão avaliados?
- Há diferentes perfis de usuário e contas de teste?
- O ambiente é de produção ou homologação?
- Existe um prazo, uma auditoria ou uma entrega que motivou o teste?
O prazo e o investimento são definidos depois dessa conversa.
VAMOS DEFINIR O ESCOPO
Qual ambiente
você precisa testar?
Escreva com uma descrição do projeto e o prazo desejado. Não envie senhas ou informações confidenciais no primeiro contato.
normanff57@gmail.com