Pular para o conteúdo
Segurança Gerenciada · Pentest

Relatório de varredura automática lista o que pode ser problema. Pentest mostra por onde alguém entra de verdade.

Especialista tentando invadir, com autorização e escopo acordado, encontra o caminho que a ferramenta não enxerga: a combinação de falhas pequenas que isoladas não pontuam e juntas abrem a porta.

Escopo acordado
Caminho de entrada real
Correção priorizada

Duas modalidades, e elas não se substituem

O anual responde pela conformidade. O contínuo cobre o que muda no meio do caminho.

Quem contrata por exigência regulatória precisa do teste pontual, com relatório e data. O acompanhamento entra por cima disso, não no lugar.

Projeto pontual

Escopo fechado, execução em janela acordada e relatório com data. É o formato que atende exigência de norma, de cliente e de seguradora.

Acompanhamento contínuo

Verificação recorrente entre um teste e outro, para o que subiu depois da última análise não ficar doze meses sem olhar.

Por que o contínuo não substitui o anual

Onde há obrigação, ela pede teste independente com periodicidade definida. O acompanhamento reduz o risco no intervalo, e não a obrigação.

O que aparece no diagnóstico

Quase todo relatório de vulnerabilidade que chega aqui tem centenas de itens e nenhuma resposta sobre o que fazer.

A varredura automática é útil e barata, e é por isso que quase toda empresa já tem uma. O problema é confundir aquilo com teste de invasão.

O relatório lista trezentos itens ordenados por severidade teórica, e o time não sabe por onde começar nem quais são exploráveis no ambiente real.

A varredura não encadeia falhas: a soma de três problemas de severidade baixa é o caminho que um atacante usa, e nenhuma ferramenta aponta isso.

A empresa recebeu um questionário de segurança de cliente grande perguntando pela data do último teste, e não há resposta.

Existe teste feito uma vez, há dois anos, e desde então o sistema mudou, subiu integração nova e ninguém testou de novo.

O que entra nesse trabalho

Execução conduzida por especialistas em segurança ofensiva, com a Composto Web no escopo, na tradução do relatório e na correção do que for encontrado.

Definição de escopo e autorização

O que pode ser testado, quando, até onde, e o que fica fora. Teste sem escopo acordado por escrito é risco para os dois lados, e nenhum trabalho sério começa sem isso.

Alvos definidosJanela acordadaAutorização formal

Teste em aplicação web e API

Tentativa real de burlar autenticação, acessar dado de outro usuário e manipular o que o sistema aceita como entrada, que é onde mora a maior parte do risco de quem opera na web.

AutenticaçãoAcesso indevido a dadoEntrada manipulada

Teste de infraestrutura

Serviço exposto sem necessidade, credencial padrão esquecida, segmentação que não segura movimento lateral. O que um atacante faz depois de entrar na primeira máquina.

Exposição externaCredencial padrãoMovimento lateral

Encadeamento de falhas

A parte que ferramenta nenhuma faz: juntar problemas pequenos até chegar a um acesso que importa. É onde o teste conduzido por pessoa se diferencia da varredura.

Combinação de falhasCaminho até o dadoProva de exploração

Relatório que diz o que fazer

Cada achado com o caminho reproduzido, o impacto real no seu ambiente e a correção recomendada, ordenados por risco efetivo e não por nota genérica de catálogo.

Caminho reproduzidoImpacto no seu contextoOrdem de correção

Reteste do que foi corrigido

Depois da correção, a verificação de que o caminho fechou mesmo. Sem isso o relatório vira lista de boas intenções e a exigência continua sem resposta.

Confirmação da correçãoEvidência para auditoriaFechamento do ciclo

Quando faz sentido conversar

Pentest deixa de ser opcional no dia em que alguém de fora passa a exigir a data do último teste.

Empresa sem sistema exposto e sem obrigação externa raramente precisa começar por aqui. A conversa muda quando há norma, contrato ou dado de terceiro envolvido.

A empresa é supervisionada pelo Banco Central: a Resolução CMN 5.274/2025, que alterou a 4.893/2021, exige teste de invasão pelo menos uma vez por ano, por empresa ou profissional independente.

A operação processa dado de cartão e precisa atender ao PCI DSS, que pede teste periódico.

Um cliente grande enviou questionário de segurança perguntando pela data e pelo escopo do último teste.

Existe aplicação web, portal ou API expostos, com dado de cliente do outro lado.

A empresa está renovando seguro cibernético e a seguradora passou a perguntar por evidência técnica.

Como conduzimos um teste

O mesmo Método Núcleo das demais frentes, com o cuidado próprio de um trabalho que mexe em ambiente vivo e precisa de autorização em cada passo.

01

ETAPA 01

Imersão

Entendemos o que precisa ser testado e por quê: exigência de norma, pedido de cliente, aplicação nova ou preocupação específica. Daí sai o alvo e o motivo.

02

ETAPA 02

Engenharia

Definimos escopo, profundidade, janela de execução e autorização formal, junto com o que não pode ser tocado e quem é avisado se algo sair do previsto.

03

ETAPA 03

Construção

Execução do teste pelos especialistas, com acompanhamento e canal aberto caso apareça algo grave o bastante para interromper e tratar na hora.

04

ETAPA 04

Homologação

Relatório revisado com o seu time, com cada achado explicado no contexto do seu ambiente e a ordem de correção acordada.

05

ETAPA 05

Gestão e Sustentação

Correção acompanhada e reteste do que foi fechado, com a evidência que responde à exigência que originou o trabalho.

O que muda quando o teste é conduzido por gente

A lista vira ordem de trabalho

Em vez de centenas de itens por severidade teórica, um punhado de caminhos reais, com o que corrigir primeiro decidido pelo impacto no seu ambiente.

Resposta pronta para quem pergunta

Data, escopo, achados e correção documentados. É o que atende questionário de cliente, exigência de norma e pergunta de seguradora sem improviso.

Correção verificada, e não presumida

O reteste confirma que o caminho fechou. Sem ele, a empresa carrega a suposição de estar protegida até o dia em que descobre que não estava.

Dúvidas mais comuns

O que perguntam antes de contratar

“Já rodo uma varredura de vulnerabilidade. Não basta?”

Para higiene básica, ajuda. A varredura compara versões com um catálogo conhecido. O teste conduzido por pessoa encadeia falhas pequenas até um acesso real, que é o que o atacante faz e a ferramenta não.

“Isso pode derrubar meu sistema?”

O risco existe e é por isso que escopo, janela e limites são acordados antes. Ambiente sensível costuma ser testado com profundidade combinada e canal aberto para parar na hora, se precisar.

“Com que frequência preciso fazer?”

Onde há norma, ela define: para instituição supervisionada pelo Banco Central, a Resolução CMN 5.274/2025 fixa o mínimo de uma vez por ano. Fora disso, a régua prática é a cada mudança relevante: aplicação nova, integração nova, migração de ambiente. Anual é piso, não meta.

“Quem executa o teste?”

Especialistas em segurança ofensiva de um parceiro de execução. A Composto Web responde pelo escopo, pela tradução do relatório e pela correção do que for encontrado, que é onde o trabalho costuma parar. Onde a norma exige testador independente, quem opera o seu ambiente não pode ser quem testa, e isso é respeitado no desenho do contrato.

“E depois do relatório, quem corrige?”

Essa é a pergunta certa, e é onde a maioria dos testes morre. A correção pode ser conduzida pelo seu time com o relatório traduzido, ou por nós, dentro das frentes que já operamos.

“O que vocês fazem com o que encontrarem?”

O achado é da empresa. Fica sob acordo de confidencialidade, é entregue a quem a empresa indicar e não é usado como referência comercial sem autorização por escrito.

Próximo passo

Se a exigência já chegou, o primeiro passo é definir o escopo certo. Teste amplo demais custa caro e teste estreito demais não responde nada.

O diagnóstico lê o que está exposto, o que originou a exigência e qual profundidade responde a ela sem inflar o trabalho.

  • Leitura do que está exposto e do que originou a exigência
  • Separação entre o que pede teste pontual e o que pede acompanhamento
  • Direção de escopo: alvos, profundidade e ordem de execução