optimizarIA Serviços Explorar a área de trabalho interativa

Ciberseguridad ofensiva · Cibersegurança

Ethical Hacking

Análise de segurança ofensiva sobre o alvo que você definir, executada segundo o OWASP Testing Guide e classificada com OWASP Top 10, CWE e CVSS 3.1.

Modalidades
Caixa branca, caixa cinza ou caixa preta
Relatório
No dia útil seguinte ao encerramento
Reteste
Até seis meses depois
Contratação
Por projeto ou pacote de horas anual

O problema

É o serviço raiz de toda a pasta: alguém ataca seus sistemas com autorização, antes que o faça alguém sem ela. Conforme a quantidade de informação que você entregar, o exercício se aproxima mais de uma auditoria exaustiva ou de um ataque real.

O que inclui

Caja blanca

Acceso total o parcial a sistemas, recursos y servicios: entregas credenciales, código fuente y diagramas de arquitectura. Es la modalidad que más cobertura logra por hora invertida.

Caja gris

Solo lo mínimo para analizar los flujos de los objetivos a evaluar. El equilibrio habitual entre realismo y profundidad.

Caja negra

Simulación cien por ciento real: las mismas actividades que ejecutaría un grupo de ciberdelincuentes sin antecedentes previos de tu organización.

Informe técnico

Se remite al día hábil siguiente de terminada la evaluación ofensiva. Puedes pedir una reunión preliminar de avance antes de la entrega final.

Reunión de asesoramiento

Sesión explicativa del informe con la totalidad o parte del equipo de pentesters, donde se responden las preguntas que requieran detalle técnico.

Retest de hallazgos

Dentro de los seis meses siguientes puedes solicitar una nueva prueba de las vulnerabilidades informadas para comprobar que la mitigación funcionó.

Bolsa de horas

Horas anuales de libre disposición para actividades de ethical hacking, que usas cuando las necesitas en vez de contratar proyecto por proyecto.

Como trabalhamos

  1. 01
    Alcance y autorización
    Objetivos, ventanas de ejecución, contactos de emergencia y reglas de enfrentamiento firmadas.
  2. 02
    Reconocimiento
    Inventario de activos, tecnologías, versiones y superficie expuesta.
  3. 03
    Explotación controlada
    Pruebas manuales asistidas por herramientas, sin técnicas destructivas.
  4. 04
    Informe y reunión
    Entrega del informe y sesión de revisión con tu equipo técnico.
  5. 05
    Reteste
    Verificación de los hallazgos corregidos y acta de cierre.

Entregáveis

DocumentoExtensão
Informe ejecutivo
Riesgo del negocio en lenguaje no técnico.
8-12 págs
Informe técnico
Hallazgo, impacto, CVSS, CWE y remediación.
40-90 págs
Prueba de concepto
Paso a paso reproducible por cada hallazgo.
incluído
Acta de retest
Estado final de cada hallazgo.
incluído
Nota

Nada é executado sem autorização por escrito. Trabalhamos apenas sobre ativos autorizados pelo cliente, em janelas acordadas, sem técnicas destrutivas nem negação de serviço. A evidência fica criptografada e é destruída 90 dias após o encerramento.

Outros serviços desta área

Avaliação da postura de cibersegurançaAnálise detalhada do estado real da sua segurança: vulnerabilidades, ameaças e nível de conformidade, com uma visão clara dos riscos e de como mitigá-los.Teste de intrusão de aplicações web e APIsAtacamos sua aplicação como faria um adversário real, com autorização e escopo por escrito, e entregamos cada achado com sua prova de conceito reproduzível.Auditoria de aplicações móveis (APK)Descompilamos, instrumentamos e atacamos sua aplicação Android para encontrar o que uma análise de loja jamais veria.Red Team e Purple TeamAvaliação adversarial completa e trabalho colaborativo com sua equipe defensiva, mapeado ao MITRE ATT&CK, para fortalecer as defesas onde elas de fato cedem.Exercícios do tipo APTSimulação de ameaças avançadas e persistentes para medir como sua organização resiste aos cenários mais sofisticados, em caixa branca ou caixa preta.Phishing simulado e conscientizaçãoMedimos como sua gente responde, não seu software: campanhas controladas de engenharia social que terminam em capacitação com os casos reais do exercício.Análise forense digitalRespostas rápidas e precisas quando algo já ocorreu: o que entrou, por onde, quando e o que levou, com evidência válida para um processo legal.Resposta a incidentes e análise forenseQuando algo já aconteceu, contemos, investigamos o que ocorreu e deixamos você com o necessário para que não se repita.Criação do seu CSIRTProjetamos, implementamos e treinamos a equipe de resposta a incidentes de segurança da informação da sua organização, para que a capacidade fique dentro de casa.Security Operation CenterCriação e implantação de uma unidade centralizada que monitora, detecta, responde e mitiga ameaças em tempo real, nas suas dependências e com seu pessoal capacitado.Monitoramento de segurança digitalSupervisão constante de todos os seus ativos digitais, com defesa proativa contra as ameaças do ambiente e relatórios que se entendem.Hardening de servidoresEndurecimento integral dos seus servidores: configuração otimizada, gestão de atualizações e auditorias periódicas para fechar a porta antes que alguém a teste.Hardening de nuvem: GCP, AWS e AzureRevisamos sua conta inteira contra o benchmark CIS, corrigimos o que você autorizar e mostramos o antes e o depois com uma pontuação de postura.Serviços em nuvem: migração e arquiteturaMigração, desenho de arquitetura, implementação, otimização de recursos e gestão de contas na AWS, Google Cloud e Azure, com a segurança presente desde o primeiro dia.Conectividade e redesInterligamos sua organização ao mundo de forma segura: cabeamento estruturado, segurança de rede e estações de trabalho organizadas.Plano de segurança da informaçãoUm plano próprio, alinhado aos seus objetivos de negócio: riscos avaliados, políticas escritas sob medida e uma cultura de segurança que alcança todos os colaboradores.Roadmap de cibersegurançaUm plano estratégico de curto, médio e longo prazo que estabelece prioridades, define ações concretas e aloca recursos, alinhado aos objetivos do negócio.vCISO: seu chefe de segurança, sem contratá-loUm oficial de segurança da informação com horas comprometidas por mês, que responde pela governança, pelo risco e pela conformidade da sua empresa perante o conselho e os clientes.Implementação da ISO/IEC 27001:2022Levamos sua organização do estado atual até um Sistema de Gestão de Segurança da Informação pronto para ser auditado e certificado.Auditoria interna ISO/IEC 27001:2022Auditamos seu Sistema de Gestão de Segurança da Informação com o mesmo rigor do organismo certificador, para que não apareçam surpresas no dia da auditoria real.Conformidade com as Leis 21.719 e 21.595Preparamos sua empresa para a lei chilena de dados pessoais antes que a fiscalização chegue, com documentação confrontada com o texto oficial.Ferramentas de segurançaLicenciamento e implantação das ferramentas ofensivas e defensivas mais usadas do mercado, com o apoio técnico para que rendam de verdade.Equipamento tecnológicoComputadores, servidores e ferramentas especializadas para hacking físico, com assessoria de arquitetura incluída.

Todas as áreas

Quer contratar este serviço?

Escreva para contacto@optimizaria.com e respondemos no mesmo dia útil.

Explorar a área de trabalho interativa