Início / Soluções / Red Team

Segurança ofensiva

Red Team

Testamos como um atacante. Priorizamos como parte do seu time.

Na Taura, o pentest é manual e conduzido por especialistas certificados em segurança ofensiva. Testamos aplicações web, APIs, aplicativos mobile, nuvem e infraestrutura nas modalidades black box, gray box ou white box, avisamos na hora qualquer achado crítico e acompanhamos as correções até o reteste.

O que é pentest e como a Taura conduz o seu

Pentest, ou teste de intrusão, é uma avaliação autorizada em que especialistas tentam explorar vulnerabilidades em sistemas definidos no escopo. O resultado mostra como cada falha poderia ser usada, qual o impacto para o negócio e o que corrigir primeiro. Na Taura, os testes são manuais, com apoio de ferramentas, seguem o PTES (Penetration Testing Execution Standard) e o OWASP ASVS (Application Security Verification Standard), e a criticidade de cada achado é calculada pelo CVSS (Common Vulnerability Scoring System).

PTESOWASP ASVSOWASP WSTGOWASP MASVSCVSSNIST SP 800-115MITRE ATT&CKRes. BCB 538
Contexto

Quando vale colocar a segurança à prova

Um cliente ou parceiro pediu validações de segurançaO relatório e o atestado de execução documentam o que foi testado e como os achados foram tratados.
Um novo produto ou serviço vai ao arAntes do lançamento, você precisa saber se ele está seguro. Testar antes custa menos do que corrigir depois.
O ambiente ou a arquitetura mudouNovas funcionalidades, migrações ou mudanças de arquitetura abrem caminhos que valem uma nova rodada.
Uma norma pede testesAdequação a normas como ISO/IEC 27001 e SOC 2, ao PCI DSS ou aos requisitos do Banco Central. O escopo é desenhado a partir do que a norma ou o contrato exige.
Você quer saber como o time reageNo Red Team, o foco é medir prevenção, detecção e resposta.
Escopo

O que pode entrar no teste

Aplicações web e APIsAutenticação, autorização, integrações, regras de negócio e fluxos transacionais, em REST ou GraphQL.
Aplicativos mobileArmazenamento local, comunicação, credenciais embarcadas e conversa com o backend, em Android e iOS.
NuvemIdentidades, permissões e exposições nos ambientes em nuvem.
InfraestruturaRede interna e externa, Active Directory, VPN e segmentação.
Aplicações com IA e chatbotsAutorização, integrações, manipulação de instruções e exposição de dados em sistemas que usam modelos de linguagem.
Modalidades

Escolha quanto o time de teste conhece do seu ambiente

Opção 1

Black box

O time parte sem credenciais nem informações internas, como faria um atacante externo.

Quando escolherPara ambientes maduros e já validados, quando você quer a visão de um atacante de fora.

Opção 2Recomendado para o primeiro teste

Gray box

O time recebe credenciais nos principais perfis de acesso, como um usuário comum e um perfil administrativo, e mostra o que uma conta comprometida conseguiria fazer.

Quando escolherPara os primeiros testes, quando você quer mais cobertura e encontrar o maior número de gaps.

Opção 3

White box

O time tem acesso à documentação, à arquitetura e, quando combinado, ao código-fonte.

Quando escolherPara validar regras de negócio, revisar a segurança do código e analisar a arquitetura por completo.

A Taura

Por que fazer pentest com a Taura

01

Especialistas certificados em segurança ofensiva

Os testes são conduzidos por especialistas da Taura com OSCP (OffSec Certified Professional), OSEP (OffSec Experienced Penetration Tester) e OSWE (OffSec Web Expert), além da Certified AI/ML Pentester para sistemas de inteligência artificial.

02

Nada crítico espera o relatório

Se encontramos algo crítico em qualquer etapa do projeto, avisamos na hora pelo canal combinado com o seu time.

03

Um ponto de contato técnico dedicado

O pentester fica disponível durante todo o projeto, com comunicação clara em cada etapa. Se algum teste puder afetar a disponibilidade do ambiente, alinhamos com você antes de executar.

Método

Como conduzimos o pentest

Nenhum pentest é igual ao outro. O roteiro muda conforme a modalidade, o tipo de sistema e o que a sua empresa precisa comprovar. O que não muda é a forma como a Taura cuida de cada etapa.

Escopo desenhado com vocêNa reunião inicial, definimos o que entra no teste, a modalidade, as janelas e quem acompanha o projeto do seu lado.
Entender antes de atacarMapeamos a superfície de ataque e os fluxos do sistema para descobrir onde um atacante teria mais a ganhar.
Exploração manualO time tenta explorar as falhas como faria um atacante, seguindo referências como PTES, OWASP ASVS e OWASP WSTG (Web Security Testing Guide). Em aplicativos, entra também o OWASP MASVS (Mobile Application Security Verification Standard).
Impacto medido para o negócioQuando uma falha se confirma, investigamos até onde ela leva para mostrar o risco para o negócio, e não só o risco técnico, sempre dentro dos limites combinados.
Classificação e priorizaçãoCada achado recebe a criticidade pelo CVSS e uma prioridade de correção que considera o contexto da empresa.
Acompanhamento das correçõesTiramos as dúvidas do time enquanto ele corrige e combinamos o momento de validar cada ajuste.
Entregáveis

O que você recebe da Taura

Relatório completoCada vulnerabilidade com risco, impacto para o negócio, evidência, criticidade pelo CVSS, passos para reproduzir e recomendação de correção.
Reunião técnicaApresentação e discussão dos achados com os times de desenvolvimento e infraestrutura.
Apresentação executivaOs principais riscos e prioridades, em linguagem de negócio, para gestores e C-levels.
Apoio ao plano de açãoA Taura ajuda a montar o plano de correção, com prioridades e responsáveis.
Reteste de cada vulnerabilidadeValidação das correções aplicadas, com o status registrado no relatório.
Atestado de execuçãoDocumento que comprova quais testes foram executados e como as vulnerabilidades encontradas foram tratadas.
FAQ

Dúvidas frequentes

Com que frequência fazer pentest?

O mais comum são testes semestrais ou anuais, com rodadas adicionais depois de lançamentos, migrações e mudanças de arquitetura. Normas como as do Banco Central e o PCI DSS definem periodicidades próprias.

Pentest substitui um scanner de vulnerabilidades?

Não, os dois se complementam. O scanner encontra problemas conhecidos em escala. O pentest investiga e valida caminhos de exploração, incluindo falhas de lógica de negócio e combinações de vulnerabilidades que ferramentas automáticas costumam deixar passar.

O teste pode afetar a produção?

Pode, por isso o planejamento vem antes. Combinamos limites, janelas, canais de contato e como interromper o teste se for preciso, e qualquer teste com risco para a disponibilidade é alinhado com você antes. A escolha entre produção e homologação leva em conta o quanto os ambientes são parecidos e o objetivo do teste.

O que vem no relatório?

Um sumário executivo para apoiar decisões e o detalhamento técnico de cada achado, com evidência, criticidade calculada pelo CVSS, impacto para o negócio e recomendação de correção. Os resultados são apresentados em uma reunião técnica e em uma apresentação executiva. Depois do reteste, registramos o status final e emitimos o atestado de execução.

O atestado de execução comprova que a empresa está segura?

O atestado comprova quais testes foram executados no período e como as vulnerabilidades encontradas foram tratadas. Ele não garante a ausência de vulnerabilidades, porque o escopo e o ambiente mudam e novas falhas podem surgir.

O pentest atende às exigências do Banco Central?

As resoluções de segurança cibernética do Banco Central, atualizadas pela Resolução CMN 5.274 e pela Resolução BCB 538, incluem a realização de testes de intrusão periódicos pelas instituições reguladas. A Taura desenha o escopo a partir desses requisitos, e o relatório e o atestado de execução documentam o que foi testado e como os achados foram tratados.

Quanto tempo leva um pentest?

Depende do escopo. Para uma aplicação web testada em gray box, com os principais perfis de acesso, os projetos da Taura costumam levar entre três e quatro semanas entre a reunião inicial e a entrega do relatório. O cronograma de cada projeto é apresentado na reunião inicial.

Qual a diferença entre pentest black box, gray box e white box?

Muda o quanto o time de teste conhece do ambiente. No black box, o teste parte sem credenciais, como um atacante externo, e faz sentido para ambientes maduros. No gray box, o time recebe credenciais nos perfis combinados, e é o que a Taura recomenda para o primeiro teste. No white box, também tem acesso à documentação e, quando combinado, ao código, com foco em regras de negócio e arquitetura.

O que a Taura precisa para começar o pentest?

O escopo definido, um ponto de contato, as janelas de teste, a modalidade escolhida e, quando for o caso, as credenciais dos perfis combinados. Tudo isso é confirmado na reunião inicial, junto com o cronograma e a forma de comunicação.

Deixe seus dados e um especialista da Taura vai falar com você sobre o que o seu negócio precisa.

Como podemos ajudar?
Como conheceu a Taura? opcional
WhatsApp