Home / Serviços

Pentest de Infraestrutura

Diagrama técnico de uma rede corporativa segmentada, mostrando o perímetro, um serviço exposto e o caminho de ataque identificado entre os segmentos

Pentest de Infraestrutura

A infraestrutura de TI é responsável por sustentar aplicações, serviços, sistemas e comunicações essenciais para o funcionamento de uma organização. Servidores, firewalls, dispositivos de rede, redes sem fio, serviços expostos à Internet e demais ativos podem conter vulnerabilidades que permitam o comprometimento parcial ou total do ambiente.

O Pentest de Infraestrutura tem como objetivo identificar essas vulnerabilidades antes que possam ser exploradas por criminosos, permitindo que as correções sejam realizadas de forma preventiva e reduzindo significativamente os riscos de incidentes de segurança.

Conforme o escopo contratado, a avaliação pode abranger tanto a infraestrutura interna quanto os ativos expostos à Internet.

Pentest em Redes Internas

O Pentest em Redes Internas simula o cenário em que um atacante já obteve acesso ao ambiente corporativo, seja por meio de um dispositivo comprometido, credenciais válidas, acesso físico, terceiros ou qualquer outro vetor de ataque.

O objetivo é avaliar quais vulnerabilidades podem ser exploradas, quais sistemas podem ser comprometidos e até que ponto um invasor conseguiria movimentar-se pelo ambiente interno e acessar informações sensíveis.

Esse tipo de avaliação permite compreender os impactos de um eventual comprometimento da rede interna e identificar oportunidades para fortalecer os controles de segurança.

O que é avaliado no Pentest em Redes Internas

Conforme o escopo contratado, a avaliação pode incluir:

  • Segmentação de redes;
  • Redes sem fio (Wi-Fi);
  • Servidores Windows e Linux;
  • Active Directory;
  • Firewalls;
  • Switches e roteadores;
  • Dispositivos de infraestrutura;
  • Compartilhamentos de arquivos;
  • Configurações inseguras;
  • Gerenciamento de privilégios;
  • Controles de autenticação;
  • Movimentação lateral;
  • Escalada de privilégios;
  • Serviços internos expostos;
  • Outras vulnerabilidades presentes na infraestrutura.

Pentest em Redes Externas

O Pentest em Redes Externas simula um ataque realizado por um invasor sem acesso prévio ao ambiente da empresa, avaliando exclusivamente os ativos autorizados e expostos à Internet.

O objetivo é identificar vulnerabilidades que possam permitir acesso não autorizado, exposição de informações sensíveis, comprometimento de sistemas ou utilização da infraestrutura como ponto de entrada para ataques mais abrangentes.

Essa avaliação permite identificar riscos presentes antes que eles possam ser explorados por criminosos.

O que é avaliado no Pentest em Redes Externas

Conforme o escopo contratado, a avaliação pode incluir:

  • Servidores expostos à Internet;
  • Firewalls;
  • VPNs;
  • Gateways;
  • Serviços de acesso remoto;
  • Dispositivos de borda;
  • Portais Web administrativos;
  • Serviços de e-mail;
  • Servidores DNS;
  • Certificados digitais;
  • Configurações TLS/SSL;
  • Serviços e portas expostas;
  • Componentes desatualizados;
  • Configurações inseguras;
  • Outras vulnerabilidades presentes nos ativos expostos à Internet.

Metodologia

A avaliação é realizada utilizando metodologias reconhecidas internacionalmente e adaptadas conforme o escopo contratado e as características do ambiente.

Grande parte dos testes é executada manualmente por especialistas, utilizando ferramentas automatizadas apenas como apoio durante as etapas de reconhecimento, enumeração e validações iniciais.

Durante a avaliação são analisadas vulnerabilidades relacionadas à configuração dos ativos, exposição de serviços, autenticação, controle de acesso, gerenciamento de privilégios, segmentação de redes e demais controles de segurança presentes na infraestrutura.

Todos os testes são realizados de forma controlada e previamente autorizados pela empresa, buscando minimizar impactos ao funcionamento normal do ambiente.

Relatório Profissional com Resultados

Ao término da avaliação, entregamos um relatório técnico e um relatório executivo contendo todas as informações necessárias para apoiar a correção das vulnerabilidades identificadas.

O relatório inclui:

  • Todas as vulnerabilidades identificadas;
  • Classificação de criticidade (Crítico, Alto, Médio, Baixo ou Informativo);
  • Evidências técnicas da exploração de cada vulnerabilidade encontrada;
  • Descrição dos impactos para o negócio;
  • Recomendações claras para correção;
  • Referências às melhores práticas de segurança.

Além do relatório técnico, também fornecemos uma Carta de Atestado de Pentest, documento que comprova a realização dos testes e pode ser utilizado como evidência em auditorias, processos de conformidade, homologação de fornecedores e junto a clientes e parceiros comerciais.