Relatório de varredura automática lista o que pode ser problema. Pentest mostra por onde alguém entra de verdade.
Especialista tentando invadir, com autorização e escopo acordado, encontra o caminho que a ferramenta não enxerga: a combinação de falhas pequenas que isoladas não pontuam e juntas abrem a porta.
Duas modalidades, e elas não se substituem
O anual responde pela conformidade. O contínuo cobre o que muda no meio do caminho.
Quem contrata por exigência regulatória precisa do teste pontual, com relatório e data. O acompanhamento entra por cima disso, não no lugar.
Projeto pontual
Escopo fechado, execução em janela acordada e relatório com data. É o formato que atende exigência de norma, de cliente e de seguradora.
Acompanhamento contínuo
Verificação recorrente entre um teste e outro, para o que subiu depois da última análise não ficar doze meses sem olhar.
Por que o contínuo não substitui o anual
Onde há obrigação, ela pede teste independente com periodicidade definida. O acompanhamento reduz o risco no intervalo, e não a obrigação.
O que aparece no diagnóstico
Quase todo relatório de vulnerabilidade que chega aqui tem centenas de itens e nenhuma resposta sobre o que fazer.
A varredura automática é útil e barata, e é por isso que quase toda empresa já tem uma. O problema é confundir aquilo com teste de invasão.
O relatório lista trezentos itens ordenados por severidade teórica, e o time não sabe por onde começar nem quais são exploráveis no ambiente real.
A varredura não encadeia falhas: a soma de três problemas de severidade baixa é o caminho que um atacante usa, e nenhuma ferramenta aponta isso.
A empresa recebeu um questionário de segurança de cliente grande perguntando pela data do último teste, e não há resposta.
Existe teste feito uma vez, há dois anos, e desde então o sistema mudou, subiu integração nova e ninguém testou de novo.
O que entra nesse trabalho
Execução conduzida por especialistas em segurança ofensiva, com a Composto Web no escopo, na tradução do relatório e na correção do que for encontrado.
Definição de escopo e autorização
O que pode ser testado, quando, até onde, e o que fica fora. Teste sem escopo acordado por escrito é risco para os dois lados, e nenhum trabalho sério começa sem isso.
Teste em aplicação web e API
Tentativa real de burlar autenticação, acessar dado de outro usuário e manipular o que o sistema aceita como entrada, que é onde mora a maior parte do risco de quem opera na web.
Teste de infraestrutura
Serviço exposto sem necessidade, credencial padrão esquecida, segmentação que não segura movimento lateral. O que um atacante faz depois de entrar na primeira máquina.
Encadeamento de falhas
A parte que ferramenta nenhuma faz: juntar problemas pequenos até chegar a um acesso que importa. É onde o teste conduzido por pessoa se diferencia da varredura.
Relatório que diz o que fazer
Cada achado com o caminho reproduzido, o impacto real no seu ambiente e a correção recomendada, ordenados por risco efetivo e não por nota genérica de catálogo.
Reteste do que foi corrigido
Depois da correção, a verificação de que o caminho fechou mesmo. Sem isso o relatório vira lista de boas intenções e a exigência continua sem resposta.
Quando faz sentido conversar
Pentest deixa de ser opcional no dia em que alguém de fora passa a exigir a data do último teste.
Empresa sem sistema exposto e sem obrigação externa raramente precisa começar por aqui. A conversa muda quando há norma, contrato ou dado de terceiro envolvido.
A empresa é supervisionada pelo Banco Central: a Resolução CMN 5.274/2025, que alterou a 4.893/2021, exige teste de invasão pelo menos uma vez por ano, por empresa ou profissional independente.
A operação processa dado de cartão e precisa atender ao PCI DSS, que pede teste periódico.
Um cliente grande enviou questionário de segurança perguntando pela data e pelo escopo do último teste.
Existe aplicação web, portal ou API expostos, com dado de cliente do outro lado.
A empresa está renovando seguro cibernético e a seguradora passou a perguntar por evidência técnica.
Como conduzimos um teste
O mesmo Método Núcleo das demais frentes, com o cuidado próprio de um trabalho que mexe em ambiente vivo e precisa de autorização em cada passo.
ETAPA 01
Imersão
Entendemos o que precisa ser testado e por quê: exigência de norma, pedido de cliente, aplicação nova ou preocupação específica. Daí sai o alvo e o motivo.
ETAPA 02
Engenharia
Definimos escopo, profundidade, janela de execução e autorização formal, junto com o que não pode ser tocado e quem é avisado se algo sair do previsto.
ETAPA 03
Construção
Execução do teste pelos especialistas, com acompanhamento e canal aberto caso apareça algo grave o bastante para interromper e tratar na hora.
ETAPA 04
Homologação
Relatório revisado com o seu time, com cada achado explicado no contexto do seu ambiente e a ordem de correção acordada.
ETAPA 05
Gestão e Sustentação
Correção acompanhada e reteste do que foi fechado, com a evidência que responde à exigência que originou o trabalho.
O que muda quando o teste é conduzido por gente
A lista vira ordem de trabalho
Em vez de centenas de itens por severidade teórica, um punhado de caminhos reais, com o que corrigir primeiro decidido pelo impacto no seu ambiente.
Resposta pronta para quem pergunta
Data, escopo, achados e correção documentados. É o que atende questionário de cliente, exigência de norma e pergunta de seguradora sem improviso.
Correção verificada, e não presumida
O reteste confirma que o caminho fechou. Sem ele, a empresa carrega a suposição de estar protegida até o dia em que descobre que não estava.
Dúvidas mais comuns
O que perguntam antes de contratar
“Já rodo uma varredura de vulnerabilidade. Não basta?”
Para higiene básica, ajuda. A varredura compara versões com um catálogo conhecido. O teste conduzido por pessoa encadeia falhas pequenas até um acesso real, que é o que o atacante faz e a ferramenta não.
“Isso pode derrubar meu sistema?”
O risco existe e é por isso que escopo, janela e limites são acordados antes. Ambiente sensível costuma ser testado com profundidade combinada e canal aberto para parar na hora, se precisar.
“Com que frequência preciso fazer?”
Onde há norma, ela define: para instituição supervisionada pelo Banco Central, a Resolução CMN 5.274/2025 fixa o mínimo de uma vez por ano. Fora disso, a régua prática é a cada mudança relevante: aplicação nova, integração nova, migração de ambiente. Anual é piso, não meta.
“Quem executa o teste?”
Especialistas em segurança ofensiva de um parceiro de execução. A Composto Web responde pelo escopo, pela tradução do relatório e pela correção do que for encontrado, que é onde o trabalho costuma parar. Onde a norma exige testador independente, quem opera o seu ambiente não pode ser quem testa, e isso é respeitado no desenho do contrato.
“E depois do relatório, quem corrige?”
Essa é a pergunta certa, e é onde a maioria dos testes morre. A correção pode ser conduzida pelo seu time com o relatório traduzido, ou por nós, dentro das frentes que já operamos.
“O que vocês fazem com o que encontrarem?”
O achado é da empresa. Fica sob acordo de confidencialidade, é entregue a quem a empresa indicar e não é usado como referência comercial sem autorização por escrito.
Próximo passo
Se a exigência já chegou, o primeiro passo é definir o escopo certo. Teste amplo demais custa caro e teste estreito demais não responde nada.
O diagnóstico lê o que está exposto, o que originou a exigência e qual profundidade responde a ela sem inflar o trabalho.
- Leitura do que está exposto e do que originou a exigência
- Separação entre o que pede teste pontual e o que pede acompanhamento
- Direção de escopo: alvos, profundidade e ordem de execução

