PENTEST / NSEC

WEB · APIs · INFRAESTRUTURA

Até onde
uma falha
pode chegar?

Testamos aplicações, APIs e infraestrutura para descobrir o que pode ser explorado, demonstrar o impacto e orientar a correção.

Conversar sobre um teste
N / SEGURANÇA OFENSIVA
Testes autorizados. Escopo por escrito.Conheça o trabalho

01 / O QUE AVALIAMOS

O teste começa
pelo seu ambiente.

Cada sistema tem um contexto. Definimos os ativos e as perguntas que a avaliação precisa responder antes de escolher as técnicas.

01

Aplicações web

Sessão, acesso e regras de negócio

Uma conta consegue acessar dados de outra? É possível contornar uma aprovação ou alterar uma operação? Avaliamos autenticação, sessões, permissões e fluxos da aplicação.

Para definir o escopo: aplicações, perfis de usuário e fluxos críticos.

02

APIs

Autorização e exposição de dados

Verificamos como endpoints REST e GraphQL tratam identidade, acesso a objetos, limites de uso e dados de resposta. O foco é o que um usuário consegue fazer além do permitido.

Para definir o escopo: documentação, endpoints, perfis e integrações.

03

Redes e infraestrutura

Exposição e segmentação

Mapeamos serviços expostos e avaliamos configurações e caminhos entre ambientes. Testes internos e externos são delimitados de acordo com as redes e os acessos autorizados.

Para definir o escopo: endereços IP, segmentos e restrições operacionais.

04

Cloud

Identidades, permissões e recursos

Avaliamos permissões, armazenamento e exposição de recursos em AWS, Azure e Google Cloud. Investigamos combinações de acesso que podem ampliar o impacto de uma conta comprometida.

Para definir o escopo: contas, projetos, serviços e identidades disponíveis.

05

Red Team

Cenários adversários definidos

Uma simulação orientada a objetivos para avaliar prevenção, detecção e resposta. Os cenários, os limites e as condições de parada são combinados antes da execução.

Para definir o escopo: objetivo, sistemas envolvidos e regras de engajamento.

06

Aplicativos móveis

Android e iOS

Examinamos armazenamento local, comunicação e controles do aplicativo. A avaliação considera tanto o dispositivo quanto as APIs usadas pelo app.

Para definir o escopo: versões, plataformas, contas de teste e APIs.

07

Sistemas com IA

Dados, instruções e ferramentas

Avaliamos como instruções e conteúdos externos podem afetar aplicações com modelos de linguagem, incluindo o acesso a dados e o uso de ferramentas conectadas.

Para definir o escopo: fontes de dados, ferramentas, permissões e fluxos.

08

Avaliação de vulnerabilidades

Identificação e priorização

Levantamento de vulnerabilidades conhecidas com análise dos resultados e priorização. A profundidade de validação e a diferença em relação a um pentest ficam explícitas no escopo.

Para definir o escopo: inventário de ativos, acessos e cobertura esperada.

02 / O QUE VOCÊ RECEBE

Um achado precisa
ser reproduzível.

O relatório deve dar à equipe de desenvolvimento o contexto necessário para entender a falha e trabalhar na correção.

Veja as etapas do trabalho
NSEC / RELATÓRIO TÉCNICOESTRUTURA

Da evidência à correção

Contexto
Ativo afetado, perfil de acesso e condições necessárias.
Evidência
Passos para reproduzir e registros que sustentam o achado.
Impacto
O que foi demonstrado e quais são os limites da avaliação.
Correção
Recomendação técnica e orientação para validar o ajuste.

A entrega também inclui um resumo executivo e a priorização dos achados.

03 / COMO TRABALHAMOS

Limites claros.
Do início ao reteste.

Escopo, janela de execução, responsáveis e comunicação fazem parte do trabalho técnico.

  1. 01

    Definir antes de testar

    Identificamos os ativos, os acessos necessários e as restrições. A autorização e as regras de engajamento são registradas por escrito.

  2. 02

    Investigar e validar

    Combinamos ferramentas e análise manual. Cada achado é avaliado dentro do escopo, com evidências e registro das limitações.

  3. 03

    Explicar os resultados

    Apresentamos o impacto, a prioridade e as recomendações. A equipe responsável pela correção pode esclarecer dúvidas técnicas.

  4. 04

    Conferir a correção

    No reteste, verificamos os achados corrigidos. A janela e as condições dessa etapa ficam definidas na proposta.

Referências técnicas, conforme o escopo

OWASP WSTG OWASP API Security MITRE ATT&CK

04 / ANTES DE COMEÇAR

O que precisamos
saber sobre o projeto.

Quantidade de ativos é só uma parte do escopo. Perfis de acesso, regras de negócio e integrações também mudam o trabalho.

  • Quais aplicações, APIs ou ambientes serão avaliados?
  • Há diferentes perfis de usuário e contas de teste?
  • O ambiente é de produção ou homologação?
  • Existe um prazo, uma auditoria ou uma entrega que motivou o teste?

O prazo e o investimento são definidos depois dessa conversa.

VAMOS DEFINIR O ESCOPO

Qual ambiente
você precisa testar?

Escreva com uma descrição do projeto e o prazo desejado. Não envie senhas ou informações confidenciais no primeiro contato.