A infraestrutura de TI é responsável por sustentar aplicações, serviços, sistemas e comunicações essenciais para o funcionamento de uma organização. Servidores, firewalls, dispositivos de rede, redes sem fio, serviços expostos à Internet e demais ativos podem conter vulnerabilidades que permitam o comprometimento parcial ou total do ambiente.
O Pentest de Infraestrutura tem como objetivo identificar essas vulnerabilidades antes que possam ser exploradas por criminosos, permitindo que as correções sejam realizadas de forma preventiva e reduzindo significativamente os riscos de incidentes de segurança.
Conforme o escopo contratado, a avaliação pode abranger tanto a infraestrutura interna quanto os ativos expostos à Internet.
O Pentest em Redes Internas simula o cenário em que um atacante já obteve acesso ao ambiente corporativo, seja por meio de um dispositivo comprometido, credenciais válidas, acesso físico, terceiros ou qualquer outro vetor de ataque.
O objetivo é avaliar quais vulnerabilidades podem ser exploradas, quais sistemas podem ser comprometidos e até que ponto um invasor conseguiria movimentar-se pelo ambiente interno e acessar informações sensíveis.
Esse tipo de avaliação permite compreender os impactos de um eventual comprometimento da rede interna e identificar oportunidades para fortalecer os controles de segurança.
Conforme o escopo contratado, a avaliação pode incluir:
O Pentest em Redes Externas simula um ataque realizado por um invasor sem acesso prévio ao ambiente da empresa, avaliando exclusivamente os ativos autorizados e expostos à Internet.
O objetivo é identificar vulnerabilidades que possam permitir acesso não autorizado, exposição de informações sensíveis, comprometimento de sistemas ou utilização da infraestrutura como ponto de entrada para ataques mais abrangentes.
Essa avaliação permite identificar riscos presentes antes que eles possam ser explorados por criminosos.
Conforme o escopo contratado, a avaliação pode incluir:
A avaliação é realizada utilizando metodologias reconhecidas internacionalmente e adaptadas conforme o escopo contratado e as características do ambiente.
Grande parte dos testes é executada manualmente por especialistas, utilizando ferramentas automatizadas apenas como apoio durante as etapas de reconhecimento, enumeração e validações iniciais.
Durante a avaliação são analisadas vulnerabilidades relacionadas à configuração dos ativos, exposição de serviços, autenticação, controle de acesso, gerenciamento de privilégios, segmentação de redes e demais controles de segurança presentes na infraestrutura.
Todos os testes são realizados de forma controlada e previamente autorizados pela empresa, buscando minimizar impactos ao funcionamento normal do ambiente.
Ao término da avaliação, entregamos um relatório técnico e um relatório executivo contendo todas as informações necessárias para apoiar a correção das vulnerabilidades identificadas.
O relatório inclui:
Além do relatório técnico, também fornecemos uma Carta de Atestado de Pentest, documento que comprova a realização dos testes e pode ser utilizado como evidência em auditorias, processos de conformidade, homologação de fornecedores e junto a clientes e parceiros comerciais.