Cibersegurança
Análise de vulnerabilidade
A fotografia do que está exposto hoje, com leitura de especialista.
Em que consiste este trabalho
Passamos um pente fino no ambiente e devolvemos, em ordem de gravidade, o que está vulnerável hoje. É a fotografia certa para quem ainda não testou: primeiro se descobre o que existe e o que está exposto, depois se mede se a defesa segura um ataque. Para quem já tem controles maduros e quer essa prova, o caminho é o pentest.
A varredura em si é feita para não derrubar nada: nenhum teste aqui explora a falha nem causa indisponibilidade. O que muda entre as modalidades é quem lê o resultado. A fotografia bruta sai como a ferramenta gera, em inglês, e serve a quem tem time para priorizar sozinho. Com a análise de especialista, alguém separa o falso positivo do risco real e define a ordem de ataque, em português ou inglês.
Precisamos do escopo dos ativos a varrer e dos acessos combinados para alcançá-los. No fim, você recebe o relatório na modalidade escolhida e, quando há leitura de especialista, o plano de correção em ordem de prioridade real.
Como conduzimos, etapa por etapa
As etapas e os entregáveis abaixo descrevem a modalidade Análise de vulnerabilidade. As outras modalidades aparecem quando você pede a proposta.
Planejamento e autorização
Fechamos o escopo por escrito, definimos janelas, contatos de emergência e as autorizações formais. Nenhum teste começa sem isso.
Execução
Executamos o ciclo de testes dentro da janela e do escopo autorizados, começando pelo que costuma quebrar primeiro. Cada achado é registrado com a evidência e o passo a passo que permitem reproduzi-lo depois.
Relatório
Consolidamos os achados num relatório em que cada item vem com gravidade, evidência e o caminho de correção. Escrevemos para ser lido por quem vai agir, e não para engordar página.
O que não está incluso
- Exploração das falhas encontradas, que é o que caracteriza o pentest
- Confirmação manual de que cada achado é de fato explorável, que também é trabalho do pentest
- Correção do que for apontado, que fica com o seu time ou entra como projeto à parte
- Testes que derrubem o ambiente: a varredura é feita para não causar indisponibilidade
- Tradução ou interpretação do relatório na modalidade varredura, que sai como a ferramenta gera, em inglês
- Acompanhamento da fila de correção ao longo do tempo, que é a gestão de vulnerabilidades
- Varredura de ativo que você não listou nem autorizou: o alcance é o escopo combinado
Costuma vir junto
Não é pacote e não muda o que você já escolheu. É o que costuma aparecer logo depois, na experiência de quem já passou por isso.