Pentest
Testes de intrusão em aplicações web, infraestrutura e APIs, com achados priorizados por risco real e reteste das correções.
O que é
O pentest simula a ação de um atacante para descobrir, explorar e documentar falhas antes que alguém as use contra a sua organização. Diferente de uma varredura automática, cada achado é validado manualmente: o relatório mostra o que de fato pode ser explorado e qual o impacto.
Os testes cobrem vetores como injeção de SQL, XSS, falhas de autenticação e controle de acesso, configurações expostas e serviços vulneráveis na infraestrutura. O nível de informação fornecido à equipe define a modalidade: black-box (sem informações prévias), gray-box (credenciais e documentação parciais) ou white-box (acesso amplo, incluindo código e arquitetura).
Para quem é
- Organizações que vão publicar um sistema novo ou uma mudança relevante em produção
- Órgãos públicos e empresas que precisam comprovar diligência em segurança para auditoria ou contrato
- Times que já fazem varredura de vulnerabilidades e querem saber o que é explorável de verdade
- Ambientes que passaram por incidente e precisam validar se o vetor foi fechado
Do primeiro contato ao resultado
Escopo e regras de engajamento
Definimos alvos, modalidade, janelas de teste e contatos de emergência. Tudo formalizado com acordo de confidencialidade antes de começar.
Reconhecimento
Mapeamento de superfície: domínios, portas, serviços, tecnologias e pontos de entrada da aplicação.
Exploração
Tentativas controladas de explorar as falhas encontradas, sem afetar a disponibilidade, para comprovar impacto.
Relatório
Cada achado com evidência, passo a passo de reprodução, classificação CVSS e recomendação de correção.
Reteste
Depois das correções, verificamos novamente os achados e atualizamos o relatório.
O que você recebe
O módulo de testes de intrusão do Neuroscan automatiza simulações de SQLi, XSS e DDoS nos modos black, gray e white-box. Ele complementa o pentest manual com testes recorrentes entre um ciclo e outro.
Conhecer a plataformaPerguntas frequentes
O pentest pode derrubar meus sistemas?
Os testes são planejados para não afetar a disponibilidade. Técnicas com risco de impacto só são executadas com autorização explícita e em janela combinada.
Qual a diferença entre pentest e varredura de vulnerabilidades?
A varredura identifica possíveis falhas de forma automatizada. O pentest valida manualmente quais delas são exploráveis e qual o impacto real, eliminando falsos positivos.
Com que frequência devo fazer um pentest?
No mínimo uma vez por ano e sempre que houver mudança relevante: novo sistema, nova integração ou alteração de arquitetura.
Outras soluções
Threat Intelligence
Monitoramento da dark web e de fontes abertas para identificar credenciais vazadas, dados expostos e ameaças direcionadas à sua organização.
Saiba maisMFA com chave USB
Autenticação com chave física USB e bloqueio de sessões simultâneas, para que uma senha roubada não seja suficiente para entrar.
Saiba maisSimulação de Adversário
Reproduzimos táticas, técnicas e procedimentos de grupos de ameaça relevantes para o seu setor.
Saiba mais