Red Team
Testamos como um atacante. Priorizamos como parte do seu time.
Na Taura, o pentest é manual e conduzido por especialistas certificados em segurança ofensiva. Testamos aplicações web, APIs, aplicativos mobile, nuvem e infraestrutura nas modalidades black box, gray box ou white box, avisamos na hora qualquer achado crítico e acompanhamos as correções até o reteste.
O que é pentest e como a Taura conduz o seu
Pentest, ou teste de intrusão, é uma avaliação autorizada em que especialistas tentam explorar vulnerabilidades em sistemas definidos no escopo. O resultado mostra como cada falha poderia ser usada, qual o impacto para o negócio e o que corrigir primeiro. Na Taura, os testes são manuais, com apoio de ferramentas, seguem o PTES (Penetration Testing Execution Standard) e o OWASP ASVS (Application Security Verification Standard), e a criticidade de cada achado é calculada pelo CVSS (Common Vulnerability Scoring System).
Quando vale colocar a segurança à prova
O que pode entrar no teste
Escolha quanto o time de teste conhece do seu ambiente
Black box
O time parte sem credenciais nem informações internas, como faria um atacante externo.
Quando escolherPara ambientes maduros e já validados, quando você quer a visão de um atacante de fora.
Gray box
O time recebe credenciais nos principais perfis de acesso, como um usuário comum e um perfil administrativo, e mostra o que uma conta comprometida conseguiria fazer.
Quando escolherPara os primeiros testes, quando você quer mais cobertura e encontrar o maior número de gaps.
White box
O time tem acesso à documentação, à arquitetura e, quando combinado, ao código-fonte.
Quando escolherPara validar regras de negócio, revisar a segurança do código e analisar a arquitetura por completo.
Por que fazer pentest com a Taura
Especialistas certificados em segurança ofensiva
Os testes são conduzidos por especialistas da Taura com OSCP (OffSec Certified Professional), OSEP (OffSec Experienced Penetration Tester) e OSWE (OffSec Web Expert), além da Certified AI/ML Pentester para sistemas de inteligência artificial.
Nada crítico espera o relatório
Se encontramos algo crítico em qualquer etapa do projeto, avisamos na hora pelo canal combinado com o seu time.
Um ponto de contato técnico dedicado
O pentester fica disponível durante todo o projeto, com comunicação clara em cada etapa. Se algum teste puder afetar a disponibilidade do ambiente, alinhamos com você antes de executar.
Como conduzimos o pentest
Nenhum pentest é igual ao outro. O roteiro muda conforme a modalidade, o tipo de sistema e o que a sua empresa precisa comprovar. O que não muda é a forma como a Taura cuida de cada etapa.
O que você recebe da Taura
Dúvidas frequentes
Com que frequência fazer pentest?
O mais comum são testes semestrais ou anuais, com rodadas adicionais depois de lançamentos, migrações e mudanças de arquitetura. Normas como as do Banco Central e o PCI DSS definem periodicidades próprias.
Pentest substitui um scanner de vulnerabilidades?
Não, os dois se complementam. O scanner encontra problemas conhecidos em escala. O pentest investiga e valida caminhos de exploração, incluindo falhas de lógica de negócio e combinações de vulnerabilidades que ferramentas automáticas costumam deixar passar.
O teste pode afetar a produção?
Pode, por isso o planejamento vem antes. Combinamos limites, janelas, canais de contato e como interromper o teste se for preciso, e qualquer teste com risco para a disponibilidade é alinhado com você antes. A escolha entre produção e homologação leva em conta o quanto os ambientes são parecidos e o objetivo do teste.
O que vem no relatório?
Um sumário executivo para apoiar decisões e o detalhamento técnico de cada achado, com evidência, criticidade calculada pelo CVSS, impacto para o negócio e recomendação de correção. Os resultados são apresentados em uma reunião técnica e em uma apresentação executiva. Depois do reteste, registramos o status final e emitimos o atestado de execução.
O atestado de execução comprova que a empresa está segura?
O atestado comprova quais testes foram executados no período e como as vulnerabilidades encontradas foram tratadas. Ele não garante a ausência de vulnerabilidades, porque o escopo e o ambiente mudam e novas falhas podem surgir.
O pentest atende às exigências do Banco Central?
As resoluções de segurança cibernética do Banco Central, atualizadas pela Resolução CMN 5.274 e pela Resolução BCB 538, incluem a realização de testes de intrusão periódicos pelas instituições reguladas. A Taura desenha o escopo a partir desses requisitos, e o relatório e o atestado de execução documentam o que foi testado e como os achados foram tratados.
Quanto tempo leva um pentest?
Depende do escopo. Para uma aplicação web testada em gray box, com os principais perfis de acesso, os projetos da Taura costumam levar entre três e quatro semanas entre a reunião inicial e a entrega do relatório. O cronograma de cada projeto é apresentado na reunião inicial.
Qual a diferença entre pentest black box, gray box e white box?
Muda o quanto o time de teste conhece do ambiente. No black box, o teste parte sem credenciais, como um atacante externo, e faz sentido para ambientes maduros. No gray box, o time recebe credenciais nos perfis combinados, e é o que a Taura recomenda para o primeiro teste. No white box, também tem acesso à documentação e, quando combinado, ao código, com foco em regras de negócio e arquitetura.
O que a Taura precisa para começar o pentest?
O escopo definido, um ponto de contato, as janelas de teste, a modalidade escolhida e, quando for o caso, as credenciais dos perfis combinados. Tudo isso é confirmado na reunião inicial, junto com o cronograma e a forma de comunicação.