Serviço 03 / 07 · Segurança ofensiva

Pentest de infraestrutura

Se alguém entrar, até onde consegue ir sem ser barrado?

Avaliação de redes, servidores e perímetros interno e externo, simulando o comportamento de um agente malicioso para medir a resistência dos ativos críticos e a maturidade de segurança da organização.

01 · O que é

O que este teste avalia

Muitas empresas investem no perímetro e assumem que o interior está seguro por consequência. Na prática, o perímetro é apenas a primeira barreira, e raramente é a que decide o tamanho do incidente. O que decide é o que acontece depois que alguém atravessa.

O teste avalia as duas metades da mesma pergunta: quanto do ambiente está exposto para fora e, uma vez dentro, quão longe é possível chegar. Segmentação, credenciais reutilizadas, serviços esquecidos e privilégios acumulados costumam ter mais peso do que a vulnerabilidade isolada de um sistema específico.

Quando faz sentido

  • 01

    Ao expandir a infraestrutura, migrar ambientes ou integrar a rede de uma empresa adquirida.

  • 02

    Quando o inventário de ativos publicados já não corresponde ao que a empresa acredita ter.

  • 03

    Antes ou durante um processo de auditoria que exige avaliação técnica independente.

  • 04

    Depois de implantar novos controles de rede, para confirmar que eles fazem o que prometem.

02 · Riscos avaliados

O que costuma estar quebrado aqui

Nem todo achado aparece em todo ambiente. Estes são os padrões que a avaliação procura deliberadamente, porque são os que mais frequentemente sustentam um caminho completo até o impacto.

R01

Exposição externa esquecida

Serviços publicados por necessidade temporária que nunca foram removidos e continuam respondendo à internet.

R02

Rede interna plana

Ausência de segmentação efetiva, permitindo que um comprometimento pequeno alcance sistemas sem nenhuma relação com o ponto de entrada.

R03

Credenciais reutilizadas

Senhas e contas de serviço compartilhadas entre sistemas, transformando um acesso local em acesso amplo.

R04

Privilégio acumulado

Contas que foram ganhando permissões ao longo do tempo e hoje concentram mais poder do que qualquer função exige.

R05

Serviços e protocolos legados

Componentes mantidos por dependência histórica que oferecem caminhos de exploração bem conhecidos.

R06

Backup e recuperação expostos

Cópias de segurança acessíveis a partir da mesma rede que elas deveriam proteger.

03 · Superfície

Como enxergamos esse domínio

Antes de testar, mapeamos. O diagrama abaixo mostra a estrutura que orienta o trabalho e onde os pontos de verificação são posicionados.

Zonas de rede avaliadas, do perímetro externo aos ativos críticos Z1 Internet
exposição pública, serviços esquecidos e credenciais vazadas
Z2 Perímetro
firewall, VPN, acesso remoto e serviços publicados
Z3 Rede interna
segmentação, protocolos legados e compartilhamentos
Z4 Servidores
patches, serviços privilegiados e configuração
Z5 Ativos críticos
domínio, backups, bases e sistemas de negócio
movimentação lateral DE FORA PARA DENTRO, E DEPOIS DE DENTRO PARA O LADO
  1. Z1 Internet exposição pública, serviços esquecidos e credenciais vazadas
  2. Z2 Perímetro firewall, VPN, acesso remoto e serviços publicados
  3. Z3 Rede interna segmentação, protocolos legados e compartilhamentos
  4. Z4 Servidores patches, serviços privilegiados e configuração
  5. Z5 Ativos críticos domínio, backups, bases e sistemas de negócio
Um perímetro sólido perde valor se a rede interna for plana. Avaliamos as duas coisas: quem consegue entrar e até onde consegue chegar depois de entrar.

04 · O que testamos

Frentes de trabalho

A profundidade de cada frente depende do escopo acordado e da modalidade escolhida. Nada aqui é executado sem autorização formal.

Ver a metodologia completa
  • Reconhecimento externo. Mapeamento do que está publicado, incluindo o que não estava no inventário.
  • Perímetro. Serviços expostos, acesso remoto, VPN e superfícies de autenticação externas.
  • Segmentação. Verificação prática do isolamento entre zonas, ambientes e redes de usuários.
  • Servidores e serviços. Configuração, atualização, permissões e serviços em execução.
  • Credenciais e identidade. Reuso, força, exposição e caminhos de escalada de privilégio.
  • Movimentação lateral. Alcance real a partir de um ponto de apoio dentro do ambiente.

05 · O que você recebe

A entrega ao final do trabalho

O relatório precisa servir a quem decide prioridade e a quem vai corrigir. Por isso a entrega é construída em camadas, e o ciclo só fecha com o reteste.

Solicitar avaliação
  • 01

    Leitura executiva

    O cenário de exposição traduzido para linguagem de negócio.

  • 02

    Relatório técnico

    Cada achado descrito com o caminho percorrido e as condições para reproduzi-lo.

  • 03

    Evidências e provas de conceito

    Demonstração concreta da exploração, sem depender de interpretação.

  • 04

    Priorização por impacto

    As descobertas ordenadas pelo risco real para a sua operação.

  • 05

    Plano de correção

    Recomendações práticas de remediação, orientadas ao seu contexto técnico.

  • 06

    Reteste das correções

    Nova validação após a implementação, confirmando a eliminação do risco.

06 · Perguntas frequentes

Dúvidas comuns

Se a sua pergunta não estiver aqui, ela provavelmente é específica do seu ambiente. e é exatamente o tipo de coisa que a conversa inicial resolve.

O externo mede o que um atacante alcança pela internet, sem nenhum acesso prévio. O interno parte da premissa de que alguém já entrou, por phishing, por um equipamento comprometido ou por um acesso legítimo mal utilizado, e mede o alcance a partir dali. Os dois respondem perguntas diferentes e podem ser combinados.

Não necessariamente. O acesso pode ser concedido de forma remota e controlada, com o método definido no escopo junto com a sua equipe de infraestrutura.

Exploramos dentro dos limites autorizados, porque é a exploração que separa uma vulnerabilidade teórica de um risco real. O escopo define até onde essa exploração pode ir e quais ações ficam de fora.

Com janelas acordadas, ações destrutivas fora do escopo por padrão, critérios de parada definidos e um canal de comunicação aberto durante todo o engajamento.

Próximo passo

Quer avaliar a sua superfície de infraestrutura?

A conversa inicial serve para entender o ambiente, o risco prioritário e o formato de teste adequado. Sem compromisso e sem exigir material técnico preparado.

Escopo sob medidaTestes autorizadosConfidencialidadeFortaleza, CE