Testes de intrusão

Testes de intrusão que provam o risco real

Um teste de intrusão é uma simulação controlada e autorizada de um ataque real. Vamos além da análise automática — encadeando fraquezas manualmente para mostrar o que um adversário poderia alcançar, e exatamente como o impedir.

Web e APIRede e infraestruturaCloudEngenharia social

Tipos de teste

Onde testamos

01

Aplicação web

Autenticação, autorização, lógica de negócio, injeção e falhas do lado do cliente em perfis autenticados.

02

Testes de API

Endpoints REST e GraphQL, controlo de acesso, exposição de dados e abuso de fluxos de negócio.

03

Rede e infraestrutura

Testes externos e internos de serviços expostos, segmentação e caminhos de elevação de privilégios.

04

Configuração cloud

Mas configurações de identidade, armazenamento, rede e cargas de trabalho nas plataformas cloud comuns.

05

Engenharia social

Simulações de phishing com consentimento que medem a resiliência humana — nunca para expor, sempre para melhorar.

06

Móvel e thick client

Testes de apps móveis e respetivos back-ends quanto a armazenamento, transporte e uso indevido de APIs.

Metodologia

Como conduzimos um teste

A nossa abordagem segue a metodologia reconhecida do setor e o OWASP Testing Guide, adaptada ao seu âmbito.

01

Regras de atuação

Alvos, calendário, profundidade e contactos de escalonamento são acordados e autorizados por escrito antes de qualquer atividade.

02

Mapeamento

Construímos uma imagem da sua superficie de ataque, utilizadores e tecnologias sem afetar a disponibilidade.

03

Análise

Testes manuais apoiados por ferramentas identificam fraquezas que um scanner sozinho não encontraria.

04

Exploração segura

Confirmamos o impacto com a prova menos intrusiva possível, evitando danos aos dados e a disponibilidade.

05

Relatório

Resultados priorizados com evidência, impacto no negócio e correção que a sua equipa pode aplicar.

06

Verificação

Retestamos as correções e emitimos um estado atualizado para poder demonstrar o fecho.

Modelo de gravidade

Como classificamos os resultados

As classificações combinam probabilidade e impacto no negócio, alinhadas com o CVSS, para triar com confiança.

GravidadeSignificadoResposta esperada
CríticoComprometimento direto e de alto impacto de dados ou sistemas.Corrigir de imediato; tratar como urgente.
ElevadoFraqueza grave e realisticamente explorável.Corrigir no ciclo atual.
MédioRisco relevante, muitas vezes com condições específicas.Planear a correção em breve.
BaixoImpacto limitado ou oportunidade de reforço.Tratar como manutenção.

Regras de atuação

Seguro, legal e dentro do âmbito

Cada teste e limitado por um acordo assinado. Só testamos ativos que está autorizado a ter testados, dentro de uma janela acordada.

  • Autorização por escrito e âmbito definido antes de começarmos
  • Técnicas seguras em produção, com caminhos de escalonamento acordados
  • Sem ações destrutivas nem exfiltração de dados além da prova
  • Resultados tratados com confidencialidade e partilhados de forma segura
  • Comunicação clara caso algo de alto risco seja descoberto
regras-de-atuacao.txt
# assinado antes de qualquer testeautorizado_por = CISO do clienteâmbito = apenas ativos no âmbitojanela = datas acordadasdados = só prova, sem exfiltraçãoescalonamento = imediato em crítico

Próximo passo

Pronto para testar a sua aplicação?

Envie-nos o alvo e os seus objetivos. Propomos um âmbito, calendário e preço fixo.