Pular para o conteúdo
Segurança Gerenciada · Caso de uso

O questionário do cliente pergunta a data do último teste de invasão. Escrever “nunca fizemos” pode travar o contrato. Inventar uma data é pior.

Organizamos o teste de invasão para acontecer antes da cobrança: escopo definido pelo que o auditor ou o cliente vai perguntar, execução por equipe especializada parceira, correção acompanhada e reteste. A resposta passa a se apoiar em relatório, e não em boa vontade.

Escopo pela exigência
Correção com reteste
Resposta com evidência

Como a exigência chega

O pedido de teste de invasão quase nunca vem com antecedência. Vem com prazo.

A exigência aparece no meio de outra coisa: a renovação de um contrato grande, a entrada num fornecedor homologado, a visita de auditoria já marcada, a análise de um investidor. Nesse momento a empresa descobre que teste de invasão leva semanas entre escopo, execução, correção e reteste.

Um cliente de grande porte mandou uma planilha com dezenas de perguntas de segurança, e uma delas pede o relatório do último pentest com as vulnerabilidades críticas já tratadas.

A auditoria de certificação está marcada, e a empresa não sabe se o que ela chama de varredura automática vale como teste de invasão para o auditor.

O último teste foi feito há anos, por outra equipe, sobre um sistema que já mudou, e o relatório é um PDF que ninguém abriu desde a entrega.

O relatório apontou falhas graves, mas ninguém acompanhou a correção, e a empresa não tem como provar que elas foram resolvidas.

Quem cuida da infraestrutura se ofereceu para fazer o teste, o que não convence o auditor: quem opera o ambiente não é quem deveria atestar que ele resiste.

O que conduzimos antes da pergunta chegar

A execução do teste é de uma equipe parceira especializada em segurança ofensiva. A Composto Web desenha o escopo com base na exigência, acompanha a correção e transforma o resultado em resposta.

Escopo desenhado pela exigência real

Lemos o questionário, o contrato ou o requisito de auditoria e definimos o que precisa ser testado: aplicação exposta na internet, perímetro, rede interna, acesso de usuário comum. Teste fora do escopo exigido não responde a pergunta; teste amplo demais atrasa a entrega sem motivo.

Leitura da exigênciaAlvo delimitadoRegras de execução acordadas

Execução por equipe independente

O ataque controlado é conduzido por especialistas do parceiro, em janela combinada e com contato de emergência caso algo afete a operação. O relatório aponta o caminho de entrada encontrado, a gravidade de cada achado e a evidência de cada um.

Equipe especializadaJanela combinadaAchado com evidência

Correção acompanhada e reteste

Cada vulnerabilidade vira tarefa com responsável e prazo, seja do time interno, do fornecedor do sistema ou nosso quando está no ambiente que operamos. Depois da correção, o parceiro retesta os achados críticos e altos, e o relatório final registra o que foi fechado.

Tarefa por achadoReteste do críticoSituação final registrada

Resposta ao questionário com base no teste

Ajudamos a responder as perguntas de segurança do cliente usando o que o teste mostrou e o que foi corrigido, sem exagero e sem omissão. O que ainda não existe aparece como plano, com data, e não como afirmação que alguém vai conferir depois.

Resposta sustentadaLacuna com planoResumo executivo para o cliente

Onde este trabalho termina

O pentest não certifica a empresa e não substitui a auditoria. Ele mostra onde o ambiente cede antes que outra pessoa mostre.

Pentest antes da cobrança (esta página)

  • Existe uma exigência concreta, com data, pedindo teste de invasão ou evidência dele.
  • A empresa quer chegar à auditoria ou ao questionário com os achados graves já corrigidos.
  • O relatório precisa ser entendido por quem vai ler do outro lado.

Preparação completa para auditoria

  • A exigência é de sistema de gestão inteiro, com políticas, riscos e controles documentados.
  • O teste de invasão é só um dos itens que o auditor vai verificar.
Ver essa frente

Quando a cobrança é de norma de gestão, o pentest entra como uma peça da preparação conduzida em GRC. Quando o cliente quer teste recorrente, o projeto anual ganha acompanhamento contínuo por cima, descrito na página de Pentest.

Quando faz sentido conversar

Faz sentido quando alguém de fora vai perguntar, e a resposta precisa ser verificável.

Se ninguém cobra e o ambiente ainda não tem o básico, como cópia de segurança e atualização em dia, o teste vai apontar o óbvio. Nesse caso o diagnóstico recomenda começar pelo básico.

Chegou um questionário de segurança de cliente com pergunta sobre teste de invasão.

Há auditoria marcada, própria ou de cliente, e o último teste é antigo ou inexistente.

A empresa lançou ou mudou um sistema exposto na internet desde o último teste.

Um investidor ou comprador pediu evidência de segurança na análise da empresa.

Houve teste antes, mas ninguém acompanhou a correção dos achados.

Como o teste chega antes do prazo

O calendário começa pela data da cobrança e volta para trás, reservando tempo para corrigir e retestar, e não só para testar.

01

ETAPA 01

Levantamento

Lemos a exigência, listamos o que está exposto, confirmamos com a empresa o que pode ser atacado e em que horário e montamos o calendário a partir da data em que a resposta precisa estar pronta.

02

ETAPA 02

Implantação

O parceiro executa o teste dentro das regras acordadas. Recebemos o relatório, traduzimos cada achado em tarefa com responsável e priorizamos pelo que o auditor ou o cliente considera bloqueante.

03

ETAPA 03

Operação

Acompanhamos a correção item a item até o reteste dos achados críticos e altos. Onde a empresa contrata o acompanhamento contínuo, a varredura periódica segue depois disso, entre um teste completo e outro.

04

ETAPA 04

Revisão

Montamos o resumo para quem pediu, ajudamos a responder o questionário e deixamos marcado quando o próximo teste precisa acontecer, pela exigência ou pela próxima mudança relevante no ambiente.

O que muda quando o teste vem antes da pergunta

Achado grave corrigido antes da visita

O auditor ou o cliente recebe o relatório com o reteste junto, mostrando o que foi encontrado e o que já foi fechado, e não uma lista de pendências abertas.

Negócio que não trava na segurança

O questionário do cliente deixa de ser a etapa em que a proposta para, porque as respostas já têm documento por trás.

Próximo teste com data marcada

A empresa sai sabendo quando e por que testar de novo, e a próxima cobrança encontra o calendário já andando.

Dúvidas mais comuns

O que perguntam antes de contratar o teste

“Quem faz o teste é a Composto Web?”

Não. A execução é de uma equipe parceira especializada em segurança ofensiva. Isso também atende a um ponto que o auditor observa: quem opera e mantém o ambiente não deveria ser quem testa se ele resiste.

“Uma varredura automática não resolve?”

Varredura encontra falha conhecida e é útil no intervalo entre testes. O teste de invasão combina falhas, testa o que um atacante faria com elas e mostra o caminho completo. Muitos questionários pedem este segundo, e não o primeiro.

“O teste pode derrubar nosso sistema?”

O risco existe e é tratado antes: janela combinada, exclusão do que não pode ser tocado em produção e contato de emergência durante a execução. O escopo registra essas regras por escrito.

“Posso mandar o relatório inteiro para o cliente?”

Em geral, não é o recomendado, porque o relatório técnico descreve como invadir a empresa. O usual é enviar um resumo executivo com escopo, data, gravidade dos achados e situação da correção, e mostrar o completo sob acordo de confidencialidade quando pedido.

“Com o pentest feito, a empresa fica certificada?”

Não. Não certificamos ninguém, e o teste de invasão não é certificação. Ele é uma evidência que a auditoria de um organismo acreditado ou o cliente vai considerar entre várias outras.

Próximo passo

Se o questionário já chegou, mande junto. É o ponto de partida mais rápido para o escopo.

Lemos o que foi pedido, dizemos o que precisa ser testado e quanto tempo o ciclo de teste, correção e reteste pede antes da data da cobrança.

  • O que a exigência pede de fato e o que é excesso
  • Quais sistemas expostos entram no escopo
  • Calendário com tempo reservado para corrigir