Pentest: teste de intrusão
Teste de intrusão em aplicações web e redes externas, com relatório por severidade e reteste incluído. A Xtech encontra a falha antes que alguém a explore.
- Contratação
- Projeto
- Prazo
- Definido na proposta, depois do escopo.
O problema
A maioria das empresas só descobre que tinha uma falha depois que ela foi explorada. Site publicado, sistema de pedidos, área de cliente: qualquer coisa exposta na internet tem brechas que não aparecem no uso normal, e que uma varredura automática não encontra.
A pergunta que importa é simples: se alguém tentar invadir hoje, consegue?
O que a Xtech faz
A Xtech Solutions faz o teste de intrusão das suas aplicações web e redes expostas à internet. Simulamos, de forma controlada e autorizada, o que um atacante real tentaria, e mostramos até onde é possível chegar. O resultado é um relatório que classifica cada falha por gravidade, explica como reproduzir e indica como corrigir.
O teste é remoto e sempre autorizado por escrito antes de começar. Você escolhe quanta informação nos dá de partida: nada, um acesso de usuário comum, ou a documentação completa. Ao final, um novo teste confirma que as falhas foram corrigidas.
Você decide quanta informação nos dá antes de começar. Na caixa preta, partimos só dos alvos, como um atacante externo. Na caixa cinza, a mais comum, recebemos um acesso de usuário comum e testamos o que alguém logado consegue fazer. Na caixa branca, recebemos documentação e credenciais, para a cobertura mais ampla.
O que está incluído no pentest: teste de intrusão
Incluído
- Definição do escopo e assinatura da autorização de teste, antes de qualquer ação
- Teste de aplicações web: falhas de autenticação, injeção, controle de acesso e configuração
- Teste de redes e serviços expostos à internet
- Exploração controlada das falhas encontradas, para comprovar o impacto real
- Relatório com cada achado classificado por gravidade, com evidência e caminho de correção
- Sumário executivo em linguagem de negócio, para a diretoria
- Apresentação dos resultados à sua equipe
- Reteste das falhas apontadas, uma vez, para confirmar a correção
Não incluído
- Correção das falhas. O relatório mostra o caminho; a execução é do seu time ou é contratada à parte
- Negação de serviço e teste de carga
- Engenharia social contra funcionários, incluindo phishing simulado
- Teste físico e de rede sem fio no local, que exigem presença
- Teste em ambiente que não esteja na autorização assinada
- Monitoramento contínuo. O teste retrata a situação na data em que foi feito
Como funciona o pentest: teste de intrusão
-
Escopo e autorização
Definimos juntos os alvos, a janela e a abordagem. Você assina a autorização de teste, que torna tudo formal e legal. Nada é executado antes disso.
-
Reconhecimento
Levantamos o que está exposto: aplicações, serviços, pontos de entrada. É a mesma etapa que um atacante faria, e já costuma revelar o que não deveria estar visível.
-
Teste e exploração
Procuramos as falhas e, quando encontramos, exploramos de forma controlada para comprovar o impacto real, sem causar dano ao ambiente.
-
Relatório
Documentamos cada achado com gravidade, evidência e correção, e um sumário para a diretoria. Falha crítica é comunicada na hora, sem esperar o relatório.
-
Apresentação e reteste
Apresentamos os resultados à sua equipe e, depois das correções, refazemos o teste das falhas apontadas para confirmar que foram resolvidas.
O que você recebe
- Relatório completo, com achados, evidências e plano de correção priorizado
- Sumário executivo, em linguagem de negócio
- Apresentação dos resultados
- Reteste das falhas corrigidas, com anexo de resultado
Para quem é
O teste atende empresas que têm algo exposto na internet e precisam saber o quanto estão vulneráveis: aplicação própria, loja virtual, portal de cliente ou sistema de parceiros.
Também atende quem precisa comprovar segurança para um cliente, uma auditoria ou uma norma, e quem acabou de sofrer um incidente e quer saber se ainda há brecha aberta.
Pré-requisitos
- Ser o responsável pelos alvos, ou ter autorização de quem é
- Lista dos alvos: domínios, aplicações e endereços
- Autorização do provedor, se o ambiente estiver hospedado em terceiro
- Backup do ambiente antes do teste
Investimento
Sob consulta. O valor depende do número de alvos e do esforço
Prova
A Xtech segue metodologia reconhecida de mercado e entrega relatório com classificação de gravidade por CVSS e reteste incluído. Nossa equipe tem experiência em segurança de rede e infraestrutura há mais de duas décadas.
Perguntas frequentes
Qual a diferença entre pentest e uma varredura de vulnerabilidades?
A varredura é automática e aponta possíveis falhas. O pentest é conduzido por uma pessoa, que confirma se a falha é real, explora até onde dá e mede o impacto de verdade. Varredura vendida como pentest é o erro mais comum do mercado, e o reteste incluído é o que separa os dois.
O teste pode derrubar meu sistema?
O teste é controlado e evita ação destrutiva. Ainda assim, combinamos uma janela, você confirma que tem backup, e definimos um critério de parada imediata. Trabalhamos com você para reduzir esse risco ao mínimo.
Preciso parar minha operação durante o teste?
Não. O teste roda em paralelo à operação normal, em janela combinada. Se você preferir horário de menor movimento, agendamos.
O que recebo no final?
Um relatório com cada falha classificada por gravidade, evidência de como ela foi explorada e o caminho de correção, mais um sumário para a diretoria e a apresentação dos resultados. E o reteste depois das correções.
Vocês corrigem as falhas encontradas?
A correção não está incluída no teste, porque quem testa e quem corrige devem ser papéis separados. Mas apoiamos o seu time no plano de correção, e a correção pode ser contratada à parte.
Com que frequência devo refazer?
Sempre que a aplicação muda de forma relevante, e ao menos uma vez por ano. Segurança é uma fotografia da data do teste; código novo pode abrir brecha nova.
Preciso entregar acesso e senha?
Depende da abordagem. No teste de caixa preta, não. No de caixa cinza, o mais comum, você fornece um acesso de usuário comum. Tudo o que for entregue é devolvido ou destruído ao final, com confirmação.
É seguro para os meus dados?
O que for necessário acessar para comprovar uma falha é registrado como evidência mínima, com dado sensível ocultado, e nunca copiado. O relatório é entregue por canal seguro, e as evidências são guardadas cifradas por prazo definido.
Receba uma proposta
Diga o que você quer testar e devolvemos uma proposta com escopo e valor.
São cinco perguntas sobre o que você quer testar. Não pedimos contato antes do final, e você recebe a proposta por e-mail.
Veja também
Ofertas relacionadas
- Firewall gerenciado Fortinet A Xtech opera o firewall Fortinet da sua empresa: política, atualizações, monitoramento e relatório mensal, com atendimento remoto em todo o Brasil.
- Proteção de sites e aplicações Proteção contra bots, ataques e tráfego malicioso no site e nas aplicações da sua empresa, sem instalar nada no servidor. Implantação e gestão pela Xtech.