Serviços

O que é um Pentest e por que minha empresa precisa?

Pentest (Teste de Penetração) é uma simulação controlada de ataques cibernéticos realizada por especialistas certificados para identificar vulnerabilidades em sistemas, redes e aplicações da sua empresa antes que criminosos as explorem. A metodologia envolve reconhecimento, varredura, exploração e pós-exploração, seguindo frameworks internacionais como OWASP, PTES e NIST.

Diferente de ferramentas automatizadas, nossos especialistas aplicam técnicas manuais avançadas para descobrir falhas complexas que scanners não detectam, como vulnerabilidades de lógica de negócio, falhas de autorização e encadeamento de explorações.

Toda empresa que processa dados sensíveis, opera sistemas críticos ou precisa estar em conformidade com regulamentações como LGPD, PCI-DSS ou ISO 27001 deve realizar pentests periodicamente — recomendamos no mínimo uma vez por ano ou após mudanças significativas na infraestrutura.

Qual a diferença entre Pentest e Scan de Vulnerabilidades?

O Scan de Vulnerabilidades é um processo automatizado que utiliza ferramentas como Nessus, Qualys ou OpenVAS para identificar falhas conhecidas (CVEs) em sistemas e aplicações. Ele gera um relatório com as vulnerabilidades encontradas, classificadas por severidade, mas sem confirmar se elas são realmente exploráveis no seu contexto específico.

Já o Pentest vai significativamente além: nossos especialistas combinam ferramentas automatizadas com técnicas manuais de exploração, simulando cenários reais de ataque. Enquanto o scan lista vulnerabilidades potenciais, o pentest comprova quais falhas são realmente exploráveis, qual o impacto real de cada uma e como um atacante poderia encadear múltiplas vulnerabilidades para comprometer o ambiente.

Recomendamos ambos de forma complementar: scans periódicos (mensais ou trimestrais) para monitoramento contínuo e pentests completos (anuais ou semestrais) para validação aprofundada da postura de segurança.

O que é SOC 24/7 e como funciona?

O SOC (Security Operations Center) 24/7 é um centro de operações de segurança que monitora ininterruptamente toda a infraestrutura digital da sua empresa em busca de ameaças, anomalias e incidentes de segurança. Nossa equipe de analistas de segurança utiliza ferramentas de SIEM (Security Information and Event Management), EDR (Endpoint Detection and Response) e inteligência de ameaças para detectar atividades suspeitas em tempo real.

O funcionamento é contínuo: coletamos e correlacionamos logs de todos os seus ativos (servidores, endpoints, firewalls, aplicações, nuvem) para identificar padrões anômalos. Nossos analistas operam em turnos rotativos, garantindo cobertura 24 horas por dia, 7 dias por semana, incluindo feriados.

Quando um incidente é identificado, nossa equipe classifica a severidade, realiza a triagem inicial e executa procedimentos de contenção conforme playbooks predefinidos, com tempo médio de resposta de 15 minutos para incidentes críticos. Você recebe relatórios periódicos com métricas de segurança, alertas tratados e recomendações de melhoria.

Vocês oferecem serviços de Red Team?

Sim, oferecemos operações completas de Red Team. Diferente do pentest tradicional, o Red Team simula ataques avançados e persistentes (APT — Advanced Persistent Threat) com escopo amplo e sem restrições predefinidas, testando não apenas vulnerabilidades técnicas, mas também processos, pessoas e controles físicos da organização.

Nossos especialistas utilizam TTPs (Táticas, Técnicas e Procedimentos) mapeados no framework MITRE ATT&CK para simular adversários reais, incluindo engenharia social, phishing direcionado, movimentação lateral e evasão de controles de segurança. O objetivo é avaliar a capacidade real da organização de detectar e responder a um ataque sofisticado.

Ao final da operação, entregamos um relatório detalhado com toda a cadeia de ataque (kill chain), evidências coletadas, pontos cegos identificados nos controles defensivos e um plano de ação priorizado para fortalecer a postura de segurança da organização.

Processos

Quanto tempo leva um projeto de Pentest?

O prazo de um pentest varia conforme o escopo e a complexidade do ambiente avaliado. Um pentest de aplicação web simples (até 20 funcionalidades) pode ser concluído em 5 a 10 dias úteis. Projetos de infraestrutura de médio porte (50 a 200 ativos) levam entre 10 e 20 dias úteis. Pentests de aplicações mobile (iOS e Android) geralmente demandam de 7 a 15 dias úteis.

Operações de Red Team, por sua natureza mais abrangente e sigilosa, podem durar de 4 a 8 semanas, incluindo fases de reconhecimento passivo e ativo, exploração, persistência e movimentação lateral.

Após a fase de testes, entregamos um relatório executivo e técnico detalhado em até 5 dias úteis, incluindo classificação de riscos (CVSS), evidências com prints e logs, recomendações de remediação priorizadas e uma sessão de debriefing com sua equipe técnica para esclarecer dúvidas e orientar a correção.

Como funciona a adequação à LGPD?

Nosso processo de adequação à LGPD (Lei Geral de Proteção de Dados) é estruturado em fases claras e progressivas. Iniciamos com um diagnóstico completo: mapeamento de dados pessoais e sensíveis tratados pela organização, identificação das bases legais de tratamento, análise de fluxos de dados entre departamentos e terceiros, e avaliação de gaps em relação aos requisitos da legislação.

Na fase de implementação, desenvolvemos e implantamos os controles necessários: elaboração do RIPD (Relatório de Impacto à Proteção de Dados), políticas de privacidade e termos de uso atualizados, procedimentos para atendimento aos direitos dos titulares, controles técnicos de segurança para proteção dos dados, e programas de treinamento e conscientização para colaboradores.

Trabalhamos em conjunto com o DPO (Data Protection Officer) da sua organização ou indicamos profissionais qualificados para a função. Após a implementação, oferecemos acompanhamento contínuo para garantir a manutenção da conformidade frente a atualizações regulatórias e mudanças no ambiente.

O que acontece se minha empresa sofrer um ataque?

Nossa equipe de Resposta a Incidentes (DFIR — Digital Forensics and Incident Response) está disponível 24/7 para atendimento emergencial. O processo segue o framework NIST SP 800-61, estruturado em fases: preparação, detecção e análise, contenção, erradicação, recuperação e lições aprendidas.

Nos primeiros minutos, nossos especialistas atuam para isolar o vetor de ataque e conter a propagação, minimizando o impacto no negócio. Em seguida, realizamos análise forense digital para identificar a extensão do comprometimento, preservar evidências em conformidade com a cadeia de custódia, determinar a causa raiz e rastrear as ações do atacante no ambiente.

Todo o processo é documentado de forma detalhada para fins regulatórios (notificação à ANPD conforme LGPD, quando aplicável) e legais. Ao final, entregamos um relatório completo com timeline do incidente, impacto avaliado e um plano de ações corretivas para prevenir recorrências.

Como é o processo de contratação?

O processo inicia com uma reunião de diagnóstico gratuita, onde entendemos seu ambiente atual, necessidades específicas e objetivos de segurança. Essa conversa inicial pode ser realizada de forma remota e não gera compromisso de contratação.

Em seguida, nossa equipe técnica elabora uma proposta personalizada com escopo detalhado, metodologias a serem aplicadas, cronograma estimado e investimento. Apresentamos a proposta em reunião para alinhar expectativas e ajustar o escopo conforme necessário.

Após aprovação e assinatura de contrato e NDA, realizamos o kick-off do projeto com definição de pontos de contato, canais de comunicação, agendamento das atividades e coleta de pré-requisitos técnicos. Durante todo o projeto, mantemos comunicação transparente com relatórios de status e reuniões periódicas de acompanhamento.

Preços

Qual o investimento médio para serviços de cibersegurança?

O investimento varia conforme o tipo de serviço, escopo e complexidade do ambiente.
Cada projeto é dimensionado de acordo com as necessidades específicas da sua organização, garantindo que você invista proporcionalmente ao seu nível de risco e maturidade de segurança.

Oferecemos modelos flexíveis de contratação para atender diferentes realidades: projetos pontuais (pentest, assessment, adequação LGPD), contratos recorrentes (SOC 24/7, monitoramento contínuo, gestão de vulnerabilidades) e pacotes modulares que combinam diferentes serviços com condições especiais.

Entre em contato para uma avaliação personalizada — realizamos um diagnóstico inicial gratuito para dimensionar a solução ideal para o seu cenário e apresentar opções de investimento adequadas ao seu orçamento.

Existe contrato de fidelidade?

Não trabalhamos com cláusulas de fidelidade obrigatória. Acreditamos que a qualidade dos nossos serviços e os resultados entregues são o que garantem a continuidade da parceria com nossos clientes.

Para serviços recorrentes como SOC 24/7, monitoramento contínuo e gestão de vulnerabilidades, recomendamos contratos de 12 meses para melhor custo-benefício e continuidade operacional, mas também oferecemos contratos de 6 meses e projetos sob demanda para empresas que preferem maior flexibilidade.

Nosso índice de renovação contratual acima de 95% reflete a satisfação dos nossos clientes com a qualidade técnica, o atendimento dedicado e os resultados mensuráveis que entregamos em cada engajamento.

Técnico

Quais frameworks e metodologias vocês utilizam?

Utilizamos os principais frameworks e padrões internacionais de cibersegurança, selecionados conforme o contexto e os objetivos de cada cliente: NIST Cybersecurity Framework (CSF) para gestão de riscos e maturidade de segurança; MITRE ATT&CK para mapeamento de ameaças, táticas e técnicas adversárias; OWASP Top 10 e OWASP Testing Guide para segurança de aplicações web e APIs.

Para testes de penetração, seguimos o PTES (Penetration Testing Execution Standard) e o OWASP WSTG. Em governança e controles, trabalhamos com ISO 27001/27002, CIS Controls e COBIT. Para proteção de dados, aplicamos os requisitos da LGPD e referências da GDPR.

A escolha das metodologias é sempre adaptada ao setor de atuação, porte da organização e objetivos específicos do projeto. Em assessments de maturidade, utilizamos nossa plataforma proprietária vCISO, que consolida múltiplos frameworks em uma avaliação unificada.

Vocês atendem empresas de qual porte?

Atendemos empresas de todos os portes — desde startups e PMEs (Pequenas e Médias Empresas) até grandes corporações, instituições financeiras e órgãos governamentais. Nossos serviços são dimensionados e personalizados conforme a realidade, o orçamento e o nível de maturidade de segurança de cada cliente.

Para empresas menores, oferecemos pacotes essenciais que cobrem as necessidades mais críticas com investimento acessível, como assessments focados, pentests de escopo reduzido e adequação LGPD simplificada. Para médias empresas, soluções modulares que acompanham o crescimento da organização. E para grandes organizações, programas completos com equipes dedicadas, operações contínuas e integração com equipes internas.

Independentemente do porte, todos os clientes recebem o mesmo nível de excelência técnica e atendimento personalizado. Nosso objetivo é democratizar o acesso à cibersegurança de qualidade.

Como garantem a confidencialidade dos dados durante o pentest?

A confidencialidade é tratada com máxima prioridade em todos os nossos engajamentos. Antes de qualquer projeto, firmamos um NDA (Non-Disclosure Agreement) rigoroso e termos de autorização formal que definem claramente o escopo permitido, limitações e responsabilidades de ambas as partes.

Durante a execução, todos os dados coletados são armazenados em ambientes criptografados (AES-256), com acesso restrito exclusivamente à equipe designada para o projeto. A comunicação de achados críticos ocorre apenas por canais seguros previamente acordados. Utilizamos VPNs dedicadas e estações de trabalho com hardening específico para projetos de segurança.

Ao final do engajamento, todos os dados, artefatos, evidências e ferramentas utilizadas são destruídos de forma segura (wipe certificado), conforme a política de retenção definida em contrato. Nossa equipe segue código de ética profissional e possui certificações internacionais como OSCP, CEH e CISSP, que exigem conduta responsável e confidencial.

Qual a diferença entre Blue Team e Red Team?

contra a organização, utilizando as mesmas técnicas, ferramentas e metodologias empregadas por cibercriminosos e grupos APT. O objetivo é identificar caminhos de comprometimento que escapam aos controles defensivos tradicionais.

O Blue Team é a equipe defensiva. Ela monitora, detecta e responde a ameaças em tempo real, operando o SOC (Security Operations Center), gerenciando ferramentas como SIEM, EDR, IDS/IPS e firewalls, além de desenvolver e executar playbooks de resposta a incidentes. São os responsáveis pela vigilância contínua do ambiente.

Na Teseu, também realizamos exercícios de Purple Team, nos quais as equipes ofensiva e defensiva trabalham de forma colaborativa. Nesse modelo, o Red Team executa técnicas de ataque específicas enquanto o Blue Team tenta detectá-las em tempo real, permitindo ajustes imediatos nas regras de detecção e nos procedimentos de resposta, aumentando a efetividade geral da segurança.

Não encontrou sua resposta?

A Teseu estrutura um programa inicial de diagnóstico executivo, definição de prioridades e desenho de serviços gerenciados conforme o risco real do negócio.

Falar com um especialista