Sete superfícies, sete perguntas

Cada parte da sua operação falha de um jeito diferente.

Uma aplicação web não quebra pelo mesmo motivo que uma conta em nuvem, e nenhuma das duas quebra do jeito que uma pessoa quebra. Por isso cada serviço tem um método, um vocabulário e uma visualização própria, mas todos terminam no mesmo lugar: evidência, prioridade e correção.

Catálogo

Os sete serviços

Serviços combinam. É comum que uma avaliação de aplicação faça mais sentido junto com a API que a sustenta, ou que uma campanha de phishing anteceda uma operação de Red Team.

01

Pentest Web

Simulação de cenários reais de intrusão contra aplicações e portais, para identificar pontos de exposição e avaliar a segurança, a integridade e a confiabilidade do que sustenta a sua operação.

OWASPLógica de negócioSessão
Ver serviço
02

Pentest de API

Avaliação dos canais de integração entre sistemas, aplicações e parceiros, verificando se apenas requisições legítimas são processadas e o que acontece quando alguém pergunta algo que não deveria poder perguntar.

RESTAutorizaçãoFluxos críticos
Ver serviço
03

Pentest de Infraestrutura

Avaliação de redes, servidores e perímetros interno e externo, simulando o comportamento de um agente malicioso para medir a resistência dos ativos críticos e a maturidade de segurança da organização.

PerímetroRede internaLateral
Ver serviço
04

Pentest Cloud

Auditoria de ambientes em AWS, Microsoft Azure e Google Cloud Platform, avaliando isolamento de dados, acessos e armazenamento, e identificando riscos de configuração e de arquitetura.

IAMStorageConfiguração
Ver serviço
05

Pentest Mobile

Avaliação de aplicativos iOS e Android com análise estática e dinâmica, para identificar vulnerabilidades que possam transformar o aplicativo em um vetor de entrada e para proteger identidade e dados sensíveis.

iOSAndroidEstática + dinâmica
Ver serviço
06

Campanhas de Phishing

Simulações de engenharia social para medir a resiliência dos colaboradores, identificar padrões de comprometimento e apoiar a conscientização em segurança, com foco em processo, não em exposição de pessoas.

Engenharia socialMétricasConscientização
Ver serviço
07

Operações de Red Team

Simulação de ataques completos contra a organização (pessoas, processos, tecnologia, detecções e controles) para avaliar como a empresa responde ao longo de uma cadeia de ataque, e não apenas se uma falha existe.

Cadeia de ataqueDetecçãoResposta
Ver serviço

Escopo sob medida

Não sabe por onde começar?

Na conversa inicial mapeamos sua superfície e seus riscos prioritários para indicar o formato que entrega mais valor primeiro, mesmo que seja um escopo menor do que você imaginava.

Falar com a Infinity

Modalidades

Black, Gray ou White Box: quanto o testador sabe antes de começar.

Nenhuma modalidade é melhor que as outras. A escolha define o que o mesmo tempo de trabalho consegue cobrir, e qual pergunta a avaliação responde.

Black Box

O auditor inicia sem informações internas sobre a infraestrutura ou o código. É a visão de um atacante externo, construída a partir do que a empresa expõe ao mundo.

Informação disponível
Nenhuma além do alvo autorizado
Trabalho envolvido
Reconhecimento, varredura, mapeamento de superfície e exploração externa
Responde a
“O que alguém de fora consegue, sem ajuda nenhuma?”

Gray Box

Abordagem híbrida, com informação parcial: credenciais de baixo privilégio, documentação básica ou diagramas de arquitetura.

Informação disponível
Acesso limitado e contexto parcial do ambiente
Trabalho envolvido
Simulação de ameaça interna e exploração mais profunda da lógica de negócio
Responde a
“E se o atacante já tiver um pé dentro?”

White Box

Conhecimento completo do alvo: código-fonte, documentação de APIs, diagramas detalhados de rede e credenciais administrativas.

Informação disponível
Visão integral do ambiente e do código
Trabalho envolvido
Análise estrutural profunda, incluindo falhas invisíveis por fora
Responde a
“O que existe de errado aqui dentro, mesmo que ninguém ache?”

Quanto mais informação disponível, mais profundidade o mesmo prazo alcança. Quanto menos informação, mais fiel o exercício é à experiência de um atacante externo. A escolha depende da pergunta que você precisa responder.

Próximo passo

Vamos montar o escopo a partir da sua realidade.

A conversa inicial não exige material técnico preparado. Serve para entender sua superfície, seus riscos prioritários e o formato de teste que faz sentido agora.

Escopo sob medidaTestes autorizadosConfidencialidadeFortaleza, CE