Pentest
Atacamos seus sistemas como um invasor real e provamos o que é explorável — antes que alguém prove por você.
Um teste de intrusão não é uma varredura com relatório bonito. Scanner encontra sinal; pentest prova consequência. A diferença aparece no relatório: em vez de uma lista de CVEs com nota, você recebe o caminho que levou do ponto de entrada ao dado, com a evidência de cada salto.
Trabalhamos com escopo acordado por escrito, janela combinada e canal aberto durante a execução. Achado crítico não espera o relatório: é comunicado no momento em que é confirmado, com o suficiente para você agir no mesmo dia.
Cobrimos Web, API, Mobile, Infraestrutura, Cloud, IoT/OT e Wireless. Em ambiente regulado, o escopo é desenhado sobre o que a norma exige testar — e o relatório sai no formato que o auditor consegue rastrear.
Entregáveis e escopo
O entregável vem primeiro porque é ele que se compara entre fornecedores. Metodologia bonita com relatório vago não resolve nada.
Você recebe
- Relatório técnico com evidência de exploração por achado (requisição, resposta e passo a passo reproduzível)
- Sumário executivo em uma página, escrito para quem decide orçamento
- Classificação por severidade com o critério declarado — não uma nota sem régua
- Plano de remediação com responsável sugerido e ordem de prioridade
- Relatório de reteste, dizendo o que foi corrigido e o que continua aberto
No escopo padrão
- Reconhecimento e mapeamento da superfície acordada
- Exploração manual com validação de impacto real
- Escalada de privilégio e movimentação lateral, quando no escopo
- Teste de segmentação, quando há fronteira a provar
- Reteste do que foi corrigido, dentro da janela contratada
As etapas, na ordem
- Escopo e regras de engajamento Definimos alvo, janela, o que é proibido e quem aciona quem. Documento assinado antes de qualquer pacote sair.
- Reconhecimento Mapeamos a superfície real, que quase sempre é maior que a declarada. O que aparecer fora do escopo é reportado, não testado.
- Exploração Validação manual do que é de fato explorável. Achado crítico sai do forno direto para o seu time.
- Relatório e apresentação Entrega escrita mais uma sessão de leitura conjunta com o time técnico. Relatório que ninguém discute é relatório que ninguém aplica.
- Reteste Depois da correção, confirmamos o que fechou. É a parte que a maioria dos fornecedores cobra à parte e que define se o trabalho valeu.
Quando este não é o serviço certo
Se o objetivo é atender um item de checklist com o menor custo possível, uma varredura automatizada custa menos e cumpre o papel — e nós dizemos isso. Pentest se justifica quando existe alguém para corrigir o que for encontrado.
Setores que mais contratam
Continua na plataforma
- JustCyber Scan
- VulnScan AI
O consultor descobre uma vez; o módulo passa a vigiar continuamente. É a diferença entre um laudo com data de validade e um controle que se sustenta.
Vamos acertar o escopo antes do orçamento
Escopo mal desenhado é a causa mais comum de trabalho de segurança que não reduz risco. A primeira conversa serve para isso.