Pentest

Testes de intrusão em aplicações web, infraestrutura e APIs, com achados priorizados por risco real e reteste das correções.

EscopoWeb, APIs, infraestrutura interna e externa
ModalidadesBlack-box, gray-box e white-box
ClassificaçãoCVSS e impacto no negócio
IncluiRelatório técnico, sumário executivo e reteste
Segurança

O que é

O pentest simula a ação de um atacante para descobrir, explorar e documentar falhas antes que alguém as use contra a sua organização. Diferente de uma varredura automática, cada achado é validado manualmente: o relatório mostra o que de fato pode ser explorado e qual o impacto.

Os testes cobrem vetores como injeção de SQL, XSS, falhas de autenticação e controle de acesso, configurações expostas e serviços vulneráveis na infraestrutura. O nível de informação fornecido à equipe define a modalidade: black-box (sem informações prévias), gray-box (credenciais e documentação parciais) ou white-box (acesso amplo, incluindo código e arquitetura).

Para quem é

  • Organizações que vão publicar um sistema novo ou uma mudança relevante em produção
  • Órgãos públicos e empresas que precisam comprovar diligência em segurança para auditoria ou contrato
  • Times que já fazem varredura de vulnerabilidades e querem saber o que é explorável de verdade
  • Ambientes que passaram por incidente e precisam validar se o vetor foi fechado
Como funciona

Do primeiro contato ao resultado

Escopo e regras de engajamento

Definimos alvos, modalidade, janelas de teste e contatos de emergência. Tudo formalizado com acordo de confidencialidade antes de começar.

Reconhecimento

Mapeamento de superfície: domínios, portas, serviços, tecnologias e pontos de entrada da aplicação.

Exploração

Tentativas controladas de explorar as falhas encontradas, sem afetar a disponibilidade, para comprovar impacto.

Relatório

Cada achado com evidência, passo a passo de reprodução, classificação CVSS e recomendação de correção.

Reteste

Depois das correções, verificamos novamente os achados e atualizamos o relatório.

Entregáveis

O que você recebe

Relatório técnicoAchados com evidências, reprodução, CVSS e correção recomendada
Sumário executivoVisão de risco em linguagem de gestão, para diretoria e auditoria
Plano de correçãoAchados priorizados por criticidade e esforço
Relatório de retesteStatus de cada achado após as correções
Com o NeuroScan Professional

O módulo de testes de intrusão do Neuroscan automatiza simulações de SQLi, XSS e DDoS nos modos black, gray e white-box. Ele complementa o pentest manual com testes recorrentes entre um ciclo e outro.

Conhecer a plataforma
Dúvidas

Perguntas frequentes

O pentest pode derrubar meus sistemas?

Os testes são planejados para não afetar a disponibilidade. Técnicas com risco de impacto só são executadas com autorização explícita e em janela combinada.

Qual a diferença entre pentest e varredura de vulnerabilidades?

A varredura identifica possíveis falhas de forma automatizada. O pentest valida manualmente quais delas são exploráveis e qual o impacto real, eliminando falsos positivos.

Com que frequência devo fazer um pentest?

No mínimo uma vez por ano e sempre que houver mudança relevante: novo sistema, nova integração ou alteração de arquitetura.

Vamos proteger o que importa?

Converse com um especialista da AMARATECH e descubra a melhor forma de reduzir riscos e fortalecer a segurança da sua organização.