Pular para o conteúdo
Comparativo

Pentest ou análise de vulnerabilidade: inventário de falhas ou prova de invasão

A análise de vulnerabilidade varre o ambiente e lista o que está desatualizado ou mal configurado. O pentest é um especialista tentando entrar, com autorização, para mostrar até onde as falhas levam. Uma complementa a outra, e cada uma responde a uma pergunta diferente.

Pentest e Análise de vulnerabilidade, critério a critério

Pergunta que responde

Pentest

Alguém consegue entrar, e até onde chega com o que encontrou?

Análise de vulnerabilidade

Quais falhas conhecidas existem hoje nos ativos examinados?

Como é feito

Pentest

Especialistas exploram falhas de forma controlada, encadeando problemas pequenos até um acesso relevante, dentro de escopo e janela autorizados.

Análise de vulnerabilidade

Ferramentas automáticas comparam versões e configurações com catálogos públicos de falhas, com revisão humana do resultado.

Frequência

Pentest

Pontual, em geral anual ou a cada mudança relevante, porque exige preparo, autorização e tempo de especialista.

Análise de vulnerabilidade

Recorrente, porque é automatizada e acompanha o que muda no ambiente entre um teste e outro.

Resultado

Pentest

Relatório com caminhos de ataque reproduzidos, impacto demonstrado e ordem de correção pelo risco real.

Análise de vulnerabilidade

Lista longa de achados classificados por severidade teórica, que precisa de triagem para virar plano de trabalho.

Falso positivo

Pentest

Raro, porque cada achado relevante vem acompanhado de prova de exploração.

Análise de vulnerabilidade

Frequente: parte do que a ferramenta aponta não é explorável naquele ambiente específico.

Risco para a operação

Pentest

Mexe em ambiente vivo, então pede limite acordado e canal para interromper se algo sair do previsto.

Análise de vulnerabilidade

Menor, embora varredura agressiva em equipamento sensível também precise de janela combinada.

Exigência externa

Pentest

Para instituições autorizadas pelo Banco Central, a Resolução CMN 5.274/2025 exige teste de intrusão com periodicidade mínima anual, feito com independência. Clientes e seguradoras também pedem.

Análise de vulnerabilidade

A mesma resolução trata varreduras e análises periódicas de vulnerabilidade como controle separado do teste de intrusão: uma não cumpre o papel da outra.

Quando pentest faz sentido

  • Uma norma, um cliente ou uma seguradora pediu teste de invasão com data e escopo.
  • A empresa lançou aplicação, portal ou API com dado de cliente exposto na internet.
  • Houve mudança grande de ambiente, como migração, integração nova ou junção de redes.
  • O time já corrige o básico que a varredura aponta e quer saber o que ainda passaria.
  • É preciso mostrar à diretoria que um risco é concreto, e não só teórico.

Quando análise de vulnerabilidade faz sentido

  • A empresa nunca mapeou suas falhas conhecidas e precisa de ponto de partida.
  • O ambiente muda com frequência e precisa de verificação entre um teste e outro.
  • O objetivo é higiene: manter atualização e configuração em dia de forma recorrente.
  • O básico ainda não está resolvido, e um especialista gastaria o teste confirmando o óbvio.
  • Uma norma pede varredura periódica como controle próprio, além do teste de invasão.

Dúvidas mais comuns

O que perguntam antes de contratar um teste

“Se já faço varredura todo mês, preciso de pentest?”

Depende de quem pergunta. A varredura encontra falha conhecida, isolada. O pentest encontra a combinação que leva a um acesso. Onde norma ou cliente exige teste de invasão, a varredura não ocupa esse lugar.

“Vale fazer pentest sem ter corrigido o básico?”

Raramente. Se a varredura ainda mostra sistema sem atualização e senha padrão, o especialista vai gastar horas confirmando o que já se sabia. Limpar o básico antes faz o teste ir mais fundo.

“A varredura pode derrubar algum sistema?”

É menos provável que no pentest, mas acontece com equipamento antigo ou sensível. Combinar janela e excluir o que não pode ser tocado vale para as duas abordagens.

“Posso fazer o pentest com meu próprio time?”

Pode, como exercício interno. Onde há exigência de independência, como a do Banco Central, o teste precisa ser feito por pessoa ou empresa especializada contratada para isso, sem prejuízo dos testes do próprio time.

“O que fazer com o relatório depois?”

Nos dois casos, o valor está na correção. Sem responsável, data combinada e reteste, o relatório vira arquivo. A ordem de correção deve sair junto com o resultado.

Fontes citadas

  • Resolução CMN 5.274/2025: Altera a Resolução CMN 4.893/2021. O art. 3º, § 8º lista testes, varreduras e análises periódicas para detecção de vulnerabilidades e, separadamente, testes de intrusão; o art. 22-A exige que os testes de intrusão tenham periodicidade mínima anual e sejam feitos com independência e imparcialidade por pessoa natural ou empresa especializada contratada, sem prejuízo de testes pelas equipes da instituição.

Próximo passo

Quem nunca olhou as próprias falhas começa pela varredura. Quem precisa provar que resiste a um ataque precisa de pentest.

O diagnóstico verifica o que está exposto, que exigência originou a pergunta e se o ambiente está pronto para um teste que vá além do óbvio.

  • Leitura do que está exposto e do que já foi testado
  • Identificação da exigência que motivou a demanda
  • Sequência sugerida entre varredura, correção e teste de invasão