Pentest ou análise de vulnerabilidade: inventário de falhas ou prova de invasão
A análise de vulnerabilidade varre o ambiente e lista o que está desatualizado ou mal configurado. O pentest é um especialista tentando entrar, com autorização, para mostrar até onde as falhas levam. Uma complementa a outra, e cada uma responde a uma pergunta diferente.
Pentest e Análise de vulnerabilidade, critério a critério
| Critério | Pentest | Análise de vulnerabilidade |
|---|---|---|
| Pergunta que responde | Alguém consegue entrar, e até onde chega com o que encontrou? | Quais falhas conhecidas existem hoje nos ativos examinados? |
| Como é feito | Especialistas exploram falhas de forma controlada, encadeando problemas pequenos até um acesso relevante, dentro de escopo e janela autorizados. | Ferramentas automáticas comparam versões e configurações com catálogos públicos de falhas, com revisão humana do resultado. |
| Frequência | Pontual, em geral anual ou a cada mudança relevante, porque exige preparo, autorização e tempo de especialista. | Recorrente, porque é automatizada e acompanha o que muda no ambiente entre um teste e outro. |
| Resultado | Relatório com caminhos de ataque reproduzidos, impacto demonstrado e ordem de correção pelo risco real. | Lista longa de achados classificados por severidade teórica, que precisa de triagem para virar plano de trabalho. |
| Falso positivo | Raro, porque cada achado relevante vem acompanhado de prova de exploração. | Frequente: parte do que a ferramenta aponta não é explorável naquele ambiente específico. |
| Risco para a operação | Mexe em ambiente vivo, então pede limite acordado e canal para interromper se algo sair do previsto. | Menor, embora varredura agressiva em equipamento sensível também precise de janela combinada. |
| Exigência externa | Para instituições autorizadas pelo Banco Central, a Resolução CMN 5.274/2025 exige teste de intrusão com periodicidade mínima anual, feito com independência. Clientes e seguradoras também pedem. | A mesma resolução trata varreduras e análises periódicas de vulnerabilidade como controle separado do teste de intrusão: uma não cumpre o papel da outra. |
Pergunta que responde
Pentest
Alguém consegue entrar, e até onde chega com o que encontrou?
Análise de vulnerabilidade
Quais falhas conhecidas existem hoje nos ativos examinados?
Como é feito
Pentest
Especialistas exploram falhas de forma controlada, encadeando problemas pequenos até um acesso relevante, dentro de escopo e janela autorizados.
Análise de vulnerabilidade
Ferramentas automáticas comparam versões e configurações com catálogos públicos de falhas, com revisão humana do resultado.
Frequência
Pentest
Pontual, em geral anual ou a cada mudança relevante, porque exige preparo, autorização e tempo de especialista.
Análise de vulnerabilidade
Recorrente, porque é automatizada e acompanha o que muda no ambiente entre um teste e outro.
Resultado
Pentest
Relatório com caminhos de ataque reproduzidos, impacto demonstrado e ordem de correção pelo risco real.
Análise de vulnerabilidade
Lista longa de achados classificados por severidade teórica, que precisa de triagem para virar plano de trabalho.
Falso positivo
Pentest
Raro, porque cada achado relevante vem acompanhado de prova de exploração.
Análise de vulnerabilidade
Frequente: parte do que a ferramenta aponta não é explorável naquele ambiente específico.
Risco para a operação
Pentest
Mexe em ambiente vivo, então pede limite acordado e canal para interromper se algo sair do previsto.
Análise de vulnerabilidade
Menor, embora varredura agressiva em equipamento sensível também precise de janela combinada.
Exigência externa
Pentest
Para instituições autorizadas pelo Banco Central, a Resolução CMN 5.274/2025 exige teste de intrusão com periodicidade mínima anual, feito com independência. Clientes e seguradoras também pedem.
Análise de vulnerabilidade
A mesma resolução trata varreduras e análises periódicas de vulnerabilidade como controle separado do teste de intrusão: uma não cumpre o papel da outra.
Quando pentest faz sentido
- Uma norma, um cliente ou uma seguradora pediu teste de invasão com data e escopo.
- A empresa lançou aplicação, portal ou API com dado de cliente exposto na internet.
- Houve mudança grande de ambiente, como migração, integração nova ou junção de redes.
- O time já corrige o básico que a varredura aponta e quer saber o que ainda passaria.
- É preciso mostrar à diretoria que um risco é concreto, e não só teórico.
Quando análise de vulnerabilidade faz sentido
- A empresa nunca mapeou suas falhas conhecidas e precisa de ponto de partida.
- O ambiente muda com frequência e precisa de verificação entre um teste e outro.
- O objetivo é higiene: manter atualização e configuração em dia de forma recorrente.
- O básico ainda não está resolvido, e um especialista gastaria o teste confirmando o óbvio.
- Uma norma pede varredura periódica como controle próprio, além do teste de invasão.
Dúvidas mais comuns
O que perguntam antes de contratar um teste
“Se já faço varredura todo mês, preciso de pentest?”
Depende de quem pergunta. A varredura encontra falha conhecida, isolada. O pentest encontra a combinação que leva a um acesso. Onde norma ou cliente exige teste de invasão, a varredura não ocupa esse lugar.
“Vale fazer pentest sem ter corrigido o básico?”
Raramente. Se a varredura ainda mostra sistema sem atualização e senha padrão, o especialista vai gastar horas confirmando o que já se sabia. Limpar o básico antes faz o teste ir mais fundo.
“A varredura pode derrubar algum sistema?”
É menos provável que no pentest, mas acontece com equipamento antigo ou sensível. Combinar janela e excluir o que não pode ser tocado vale para as duas abordagens.
“Posso fazer o pentest com meu próprio time?”
Pode, como exercício interno. Onde há exigência de independência, como a do Banco Central, o teste precisa ser feito por pessoa ou empresa especializada contratada para isso, sem prejuízo dos testes do próprio time.
“O que fazer com o relatório depois?”
Nos dois casos, o valor está na correção. Sem responsável, data combinada e reteste, o relatório vira arquivo. A ordem de correção deve sair junto com o resultado.
Outros comparativos
RPA vs integração por API
Robô que opera a tela ou sistemas conversando pela API: estabilidade, manutenção, volume e quando usar cada abordagem na automação.
SD-WAN vs MPLS
Circuito privado da operadora ou camada que gerencia vários links: qualidade, acesso à nuvem, redundância, segurança e quando usar cada um.
Software sob medida vs ERP
ERP para o núcleo fiscal, contábil e de estoque; sistema próprio para a regra que só a sua empresa tem. Critérios e quando usar cada um.
Software sob medida vs SaaS
Ferramenta pronta por assinatura ou sistema construído para o seu processo: encaixe, custo ao longo do tempo, dados e quando usar cada um.
Backup vs alta disponibilidade
Cópia para recuperar o que se perdeu ou redundância para não parar: contra o que cada uma protege, custo, teste e quando investir em cada.
DPO interno vs DPO como serviço
Encarregado de dados do quadro ou prestador externo: independência, disponibilidade, conhecimento da operação e quando cada modelo se encaixa.
Fontes citadas
- Resolução CMN 5.274/2025: Altera a Resolução CMN 4.893/2021. O art. 3º, § 8º lista testes, varreduras e análises periódicas para detecção de vulnerabilidades e, separadamente, testes de intrusão; o art. 22-A exige que os testes de intrusão tenham periodicidade mínima anual e sejam feitos com independência e imparcialidade por pessoa natural ou empresa especializada contratada, sem prejuízo de testes pelas equipes da instituição.
Próximo passo
Quem nunca olhou as próprias falhas começa pela varredura. Quem precisa provar que resiste a um ataque precisa de pentest.
O diagnóstico verifica o que está exposto, que exigência originou a pergunta e se o ambiente está pronto para um teste que vá além do óbvio.
- Leitura do que está exposto e do que já foi testado
- Identificação da exigência que motivou a demanda
- Sequência sugerida entre varredura, correção e teste de invasão

