Red Team e BAS

Simulações de adversários reais e testes contínuos de ataque para medir se as suas defesas detectam, bloqueiam e respondem a tempo.

AbordagemRed Team manual e BAS automatizado
ReferênciaTáticas e técnicas do MITRE ATT&CK
FocoDetecção, bloqueio e tempo de resposta
IncluiRelatório de lacunas e plano de melhoria
Segurança

O que é

O Red Team reproduz a operação de um adversário com objetivo definido, como chegar a um dado sensível ou a uma conta privilegiada. Combina técnicas de acesso inicial, movimentação lateral, escalonamento de privilégios e persistência, de forma discreta, para testar pessoas, processos e tecnologia ao mesmo tempo.

O BAS (Breach and Attack Simulation) executa de forma automatizada e recorrente cenários de ataque conhecidos, mapeados ao MITRE ATT&CK. O resultado mostra, técnica por técnica, o que foi bloqueado, o que foi apenas registrado e o que passou sem alerta.

Enquanto o pentest procura o maior número de falhas em um escopo, o Red Team e o BAS respondem a outra pergunta: se um ataque acontecer hoje, o SOC percebe e reage?

Para quem é

  • Organizações com SOC, SIEM ou EDR em operação que querem medir a eficácia real dessas ferramentas
  • Times que já fazem pentest periódico e precisam testar a cadeia completa de um ataque
  • Ambientes que mudaram regras de detecção ou arquitetura e precisam confirmar que nada deixou de ser coberto
  • Gestores que precisam de evidência objetiva da capacidade de defesa para diretoria ou órgãos de controle
Como funciona

Do primeiro contato ao resultado

Objetivos e regras de engajamento

Definimos o alvo do exercício, as técnicas permitidas, os limites, quem sabe do teste e os contatos para interrupção imediata.

Reconhecimento e planejamento

Levantamento da superfície externa e interna e escolha dos cenários de ataque mais relevantes para o seu setor.

Execução

Operação do Red Team e rodadas de simulação BAS, com registro de cada técnica usada, horário e resultado obtido.

Análise de detecção

Cruzamos o que foi executado com o que o SOC e as ferramentas registraram, alertaram ou bloquearam.

Relatório e repetição

Entregamos as lacunas priorizadas e repetimos os cenários após os ajustes para confirmar a melhoria.

Entregáveis

O que você recebe

Relatório do exercícioCadeia de ataque, técnicas usadas e evidências de cada etapa
Matriz de coberturaTécnicas do MITRE ATT&CK bloqueadas, detectadas ou não vistas
Recomendações de detecçãoAjustes de regras, telemetria e configuração por lacuna
Sumário executivoCapacidade de defesa e riscos em linguagem de gestão
Comparativo de rodadasEvolução da cobertura entre uma simulação e outra
Relação com outros serviços
Dúvidas

Perguntas frequentes

Qual a diferença entre Red Team e pentest?

O pentest busca o maior número de falhas dentro de um escopo. O Red Team persegue um objetivo, como acessar um dado crítico, e avalia também se a equipe de defesa detecta e responde.

A equipe de TI precisa saber do exercício?

Depende do objetivo. Para medir a reação real do SOC, apenas um grupo restrito é informado. Em todos os casos há contatos definidos para interromper o teste se necessário.

O BAS substitui o Red Team?

Não. O BAS repete cenários conhecidos com frequência e baixo custo operacional. O Red Team traz criatividade e encadeamento de técnicas que a automação não reproduz.

As simulações afetam a produção?

Os cenários são escolhidos para não comprometer a disponibilidade nem alterar dados. Ações com risco de impacto só ocorrem com autorização e em janela combinada.

Vamos proteger o que importa?

Converse com um especialista da AMARATECH e descubra a melhor forma de reduzir riscos e fortalecer a segurança da sua organização.