Ciberseguridad ofensiva · Cibersegurança
Ethical Hacking
Análise de segurança ofensiva sobre o alvo que você definir, executada segundo o OWASP Testing Guide e classificada com OWASP Top 10, CWE e CVSS 3.1.
- Modalidades
- Caixa branca, caixa cinza ou caixa preta
- Relatório
- No dia útil seguinte ao encerramento
- Reteste
- Até seis meses depois
- Contratação
- Por projeto ou pacote de horas anual
O problema
É o serviço raiz de toda a pasta: alguém ataca seus sistemas com autorização, antes que o faça alguém sem ela. Conforme a quantidade de informação que você entregar, o exercício se aproxima mais de uma auditoria exaustiva ou de um ataque real.
O que inclui
Caja blanca
Acceso total o parcial a sistemas, recursos y servicios: entregas credenciales, código fuente y diagramas de arquitectura. Es la modalidad que más cobertura logra por hora invertida.
Caja gris
Solo lo mínimo para analizar los flujos de los objetivos a evaluar. El equilibrio habitual entre realismo y profundidad.
Caja negra
Simulación cien por ciento real: las mismas actividades que ejecutaría un grupo de ciberdelincuentes sin antecedentes previos de tu organización.
Informe técnico
Se remite al día hábil siguiente de terminada la evaluación ofensiva. Puedes pedir una reunión preliminar de avance antes de la entrega final.
Reunión de asesoramiento
Sesión explicativa del informe con la totalidad o parte del equipo de pentesters, donde se responden las preguntas que requieran detalle técnico.
Retest de hallazgos
Dentro de los seis meses siguientes puedes solicitar una nueva prueba de las vulnerabilidades informadas para comprobar que la mitigación funcionó.
Bolsa de horas
Horas anuales de libre disposición para actividades de ethical hacking, que usas cuando las necesitas en vez de contratar proyecto por proyecto.
Como trabalhamos
- 01Alcance y autorizaciónObjetivos, ventanas de ejecución, contactos de emergencia y reglas de enfrentamiento firmadas.
- 02ReconocimientoInventario de activos, tecnologías, versiones y superficie expuesta.
- 03Explotación controladaPruebas manuales asistidas por herramientas, sin técnicas destructivas.
- 04Informe y reuniónEntrega del informe y sesión de revisión con tu equipo técnico.
- 05RetesteVerificación de los hallazgos corregidos y acta de cierre.
Entregáveis
| Documento | Extensão |
|---|---|
| Informe ejecutivo Riesgo del negocio en lenguaje no técnico. | 8-12 págs |
| Informe técnico Hallazgo, impacto, CVSS, CWE y remediación. | 40-90 págs |
| Prueba de concepto Paso a paso reproducible por cada hallazgo. | incluído |
| Acta de retest Estado final de cada hallazgo. | incluído |
Nada é executado sem autorização por escrito. Trabalhamos apenas sobre ativos autorizados pelo cliente, em janelas acordadas, sem técnicas destrutivas nem negação de serviço. A evidência fica criptografada e é destruída 90 dias após o encerramento.