Testes de intrusão
Testes de intrusão que provam o risco real
Um teste de intrusão é uma simulação controlada e autorizada de um ataque real. Vamos além da análise automática — encadeando fraquezas manualmente para mostrar o que um adversário poderia alcançar, e exatamente como o impedir.
Tipos de teste
Onde testamos
Aplicação web
Autenticação, autorização, lógica de negócio, injeção e falhas do lado do cliente em perfis autenticados.
Testes de API
Endpoints REST e GraphQL, controlo de acesso, exposição de dados e abuso de fluxos de negócio.
Rede e infraestrutura
Testes externos e internos de serviços expostos, segmentação e caminhos de elevação de privilégios.
Configuração cloud
Mas configurações de identidade, armazenamento, rede e cargas de trabalho nas plataformas cloud comuns.
Engenharia social
Simulações de phishing com consentimento que medem a resiliência humana — nunca para expor, sempre para melhorar.
Móvel e thick client
Testes de apps móveis e respetivos back-ends quanto a armazenamento, transporte e uso indevido de APIs.
Metodologia
Como conduzimos um teste
A nossa abordagem segue a metodologia reconhecida do setor e o OWASP Testing Guide, adaptada ao seu âmbito.
Regras de atuação
Alvos, calendário, profundidade e contactos de escalonamento são acordados e autorizados por escrito antes de qualquer atividade.
Mapeamento
Construímos uma imagem da sua superficie de ataque, utilizadores e tecnologias sem afetar a disponibilidade.
Análise
Testes manuais apoiados por ferramentas identificam fraquezas que um scanner sozinho não encontraria.
Exploração segura
Confirmamos o impacto com a prova menos intrusiva possível, evitando danos aos dados e a disponibilidade.
Relatório
Resultados priorizados com evidência, impacto no negócio e correção que a sua equipa pode aplicar.
Verificação
Retestamos as correções e emitimos um estado atualizado para poder demonstrar o fecho.
Modelo de gravidade
Como classificamos os resultados
As classificações combinam probabilidade e impacto no negócio, alinhadas com o CVSS, para triar com confiança.
| Gravidade | Significado | Resposta esperada |
|---|---|---|
| Crítico | Comprometimento direto e de alto impacto de dados ou sistemas. | Corrigir de imediato; tratar como urgente. |
| Elevado | Fraqueza grave e realisticamente explorável. | Corrigir no ciclo atual. |
| Médio | Risco relevante, muitas vezes com condições específicas. | Planear a correção em breve. |
| Baixo | Impacto limitado ou oportunidade de reforço. | Tratar como manutenção. |
Regras de atuação
Seguro, legal e dentro do âmbito
Cada teste e limitado por um acordo assinado. Só testamos ativos que está autorizado a ter testados, dentro de uma janela acordada.
- Autorização por escrito e âmbito definido antes de começarmos
- Técnicas seguras em produção, com caminhos de escalonamento acordados
- Sem ações destrutivas nem exfiltração de dados além da prova
- Resultados tratados com confidencialidade e partilhados de forma segura
- Comunicação clara caso algo de alto risco seja descoberto
Próximo passo
Pronto para testar a sua aplicação?
Envie-nos o alvo e os seus objetivos. Propomos um âmbito, calendário e preço fixo.