optimizarIA Serviços Explorar a área de trabalho interativa

Ciberseguridad ofensiva · Cibersegurança

Auditoria de aplicações móveis (APK)

Descompilamos, instrumentamos e atacamos sua aplicação Android para encontrar o que uma análise de loja jamais veria.

Escopo
APK / AAB + backend associado
Duração
2 a 3 semanas
Metodologia
OWASP MASVS e MASTG
Dispositivos
Dispositivos físicos com root e emulados

O problema

O código que você instala no telefone de um cliente está nas mãos do atacante. Verificamos que segredos ele guarda, o que pode ser modificado e o que pode ser invocado a partir de outro aplicativo.

O que inclui

  • Descompilación y análisis estático del bytecode con trazado origen-destino.
  • Revisión del manifiesto: componentes exportados, deep links e inyección de intents.
  • Búsqueda de secretos, llaves de API y credenciales embebidas.
  • Análisis criptográfico: algoritmos débiles, IV fijos y almacenamiento inseguro.
  • Instrumentación dinámica con Frida: evasión de certificate pinning y detección de root.
  • Repackaging para demostrar manipulación de la lógica del cliente.

Como trabalhamos

  1. 01
    Recolección
    Recibimos el artefacto y definimos versiones, entornos y cuentas de prueba.
  2. 02
    Estático
    Decompilación, manifiesto, secretos y criptografía.
  3. 03
    Dinámico
    Instrumentación en dispositivo, tráfico interceptado y abuso de componentes.
  4. 04
    Backend
    Las APIs que consume la app entran al alcance.
  5. 05
    Relatório
    Hallazgos con PoC reproducible y remediación por capa.

Entregáveis

DocumentoExtensão
Informe técnico
Hallazgos MASVS con severidad CVSS.
30-60 págs
PoC ejecutables
Scripts de Frida y APK modificada de demostración.
incluído
Matriz MASVS
Cumplimiento control por control.
incluído
Nota

Requisito frequente. Se você vende para bancos, varejo ou saúde, esta auditoria costuma ser condição de contrato. Entregamos no formato que seu cliente exige.

Outros serviços desta área

Avaliação da postura de cibersegurançaAnálise detalhada do estado real da sua segurança: vulnerabilidades, ameaças e nível de conformidade, com uma visão clara dos riscos e de como mitigá-los.Ethical HackingAnálise de segurança ofensiva sobre o alvo que você definir, executada segundo o OWASP Testing Guide e classificada com OWASP Top 10, CWE e CVSS 3.1.Teste de intrusão de aplicações web e APIsAtacamos sua aplicação como faria um adversário real, com autorização e escopo por escrito, e entregamos cada achado com sua prova de conceito reproduzível.Red Team e Purple TeamAvaliação adversarial completa e trabalho colaborativo com sua equipe defensiva, mapeado ao MITRE ATT&CK, para fortalecer as defesas onde elas de fato cedem.Exercícios do tipo APTSimulação de ameaças avançadas e persistentes para medir como sua organização resiste aos cenários mais sofisticados, em caixa branca ou caixa preta.Phishing simulado e conscientizaçãoMedimos como sua gente responde, não seu software: campanhas controladas de engenharia social que terminam em capacitação com os casos reais do exercício.Análise forense digitalRespostas rápidas e precisas quando algo já ocorreu: o que entrou, por onde, quando e o que levou, com evidência válida para um processo legal.Resposta a incidentes e análise forenseQuando algo já aconteceu, contemos, investigamos o que ocorreu e deixamos você com o necessário para que não se repita.Criação do seu CSIRTProjetamos, implementamos e treinamos a equipe de resposta a incidentes de segurança da informação da sua organização, para que a capacidade fique dentro de casa.Security Operation CenterCriação e implantação de uma unidade centralizada que monitora, detecta, responde e mitiga ameaças em tempo real, nas suas dependências e com seu pessoal capacitado.Monitoramento de segurança digitalSupervisão constante de todos os seus ativos digitais, com defesa proativa contra as ameaças do ambiente e relatórios que se entendem.Hardening de servidoresEndurecimento integral dos seus servidores: configuração otimizada, gestão de atualizações e auditorias periódicas para fechar a porta antes que alguém a teste.Hardening de nuvem: GCP, AWS e AzureRevisamos sua conta inteira contra o benchmark CIS, corrigimos o que você autorizar e mostramos o antes e o depois com uma pontuação de postura.Serviços em nuvem: migração e arquiteturaMigração, desenho de arquitetura, implementação, otimização de recursos e gestão de contas na AWS, Google Cloud e Azure, com a segurança presente desde o primeiro dia.Conectividade e redesInterligamos sua organização ao mundo de forma segura: cabeamento estruturado, segurança de rede e estações de trabalho organizadas.Plano de segurança da informaçãoUm plano próprio, alinhado aos seus objetivos de negócio: riscos avaliados, políticas escritas sob medida e uma cultura de segurança que alcança todos os colaboradores.Roadmap de cibersegurançaUm plano estratégico de curto, médio e longo prazo que estabelece prioridades, define ações concretas e aloca recursos, alinhado aos objetivos do negócio.vCISO: seu chefe de segurança, sem contratá-loUm oficial de segurança da informação com horas comprometidas por mês, que responde pela governança, pelo risco e pela conformidade da sua empresa perante o conselho e os clientes.Implementação da ISO/IEC 27001:2022Levamos sua organização do estado atual até um Sistema de Gestão de Segurança da Informação pronto para ser auditado e certificado.Auditoria interna ISO/IEC 27001:2022Auditamos seu Sistema de Gestão de Segurança da Informação com o mesmo rigor do organismo certificador, para que não apareçam surpresas no dia da auditoria real.Conformidade com as Leis 21.719 e 21.595Preparamos sua empresa para a lei chilena de dados pessoais antes que a fiscalização chegue, com documentação confrontada com o texto oficial.Ferramentas de segurançaLicenciamento e implantação das ferramentas ofensivas e defensivas mais usadas do mercado, com o apoio técnico para que rendam de verdade.Equipamento tecnológicoComputadores, servidores e ferramentas especializadas para hacking físico, com assessoria de arquitetura incluída.

Todas as áreas

Quer contratar este serviço?

Escreva para contacto@optimizaria.com e respondemos no mesmo dia útil.

Explorar a área de trabalho interativa