Ciberseguridad ofensiva · Cibersegurança
Teste de intrusão de aplicações web e APIs
Atacamos sua aplicação como faria um adversário real, com autorização e escopo por escrito, e entregamos cada achado com sua prova de conceito reproduzível.
- Modalidade
- Caixa preta, cinza ou branca
- Duração
- 2 a 4 semanas conforme o escopo
- Metodologia
- OWASP WSTG · PTES · NIST SP 800-115
- Severidade
- CVSS 3.1 e 4.0 + CWE/CAPEC
O problema
Uma automação mal exposta é uma porta aberta. Antes de conectar seus processos críticos a chatbots, APIs e integrações, verificamos que ninguém mais possa entrar por ali. O exercício cobre a aplicação, suas APIs, a lógica de negócio e os fluxos de autenticação.
O que inclui
- Reconocimiento y mapeo de superficie de ataque: subdominios, endpoints, bundles JS, specs OpenAPI y repositorios expuestos.
- Explotación de los Top 10 de OWASP: inyecciones (SQL, NoSQL, SSTI), XSS, SSRF, deserialización y carga de archivos.
- Fallas de autorización y lógica de negocio: BOLA/IDOR, escalamiento horizontal y vertical, manipulación de precios y flujos.
- Auditoría de sesión y tokens: JWT, OAuth 2.0, cookies, expiración y revocación.
- Revisión de la capa de IA: inyección de prompts, fuga de instrucciones del sistema y abuso de herramientas del agente.
- Encadenamiento de vulnerabilidades para demostrar el impacto real, no el teórico.
Como trabalhamos
- 01
Alcance y autorización
Definimos objetivos, ventanas de ejecución, contactos de emergencia y reglas de enfrentamiento. Nada se ejecuta sin autorización firmada.
- 02
Reconocimiento
Inventario de activos, tecnologías, versiones y superficie expuesta. Correlación con CVEs conocidos.
- 03
Explotación controlada
Pruebas manuales asistidas por herramientas, sin técnicas destructivas ni denegación de servicio.
- 04
Encadenamiento e impacto
Construimos la cadena de ataque completa y medimos hasta dónde llega un atacante.
- 05
Informe y presentación
Entrega del informe y sesión de revisión técnica con tu equipo de desarrollo.
- 06
Reverificación
Volvemos a probar los hallazgos corregidos y emitimos el acta de cierre.
Entregáveis
| Documento | Extensão |
|---|
Informe ejecutivo Riesgo del negocio en lenguaje no técnico, para el directorio. | 8-12 págs |
Informe técnico Hallazgo, impacto, CVSS, CWE y remediación priorizada. | 40-90 págs |
PoC por hallazgo Paso a paso reproducible con comandos y capturas. | incluído |
Registro de evidencias Bitácora completa con fecha y hora de cada prueba. | incluído |
Acta de reverificación Estado final de cada hallazgo tras las correcciones. | incluído |
NotaSem surpresas na fatura nem na operação. Trabalhamos apenas sobre ativos com autorização escrita do cliente, em janelas acordadas e sem técnicas destrutivas. Toda a evidência fica criptografada e é destruída 90 dias após o encerramento.
Outros serviços desta área
Avaliação da postura de cibersegurançaAnálise detalhada do estado real da sua segurança: vulnerabilidades, ameaças e nível de conformidade, com uma visão clara dos riscos e de como mitigá-los.Ethical HackingAnálise de segurança ofensiva sobre o alvo que você definir, executada segundo o OWASP Testing Guide e classificada com OWASP Top 10, CWE e CVSS 3.1.Auditoria de aplicações móveis (APK)Descompilamos, instrumentamos e atacamos sua aplicação Android para encontrar o que uma análise de loja jamais veria.Red Team e Purple TeamAvaliação adversarial completa e trabalho colaborativo com sua equipe defensiva, mapeado ao MITRE ATT&CK, para fortalecer as defesas onde elas de fato cedem.Exercícios do tipo APTSimulação de ameaças avançadas e persistentes para medir como sua organização resiste aos cenários mais sofisticados, em caixa branca ou caixa preta.Phishing simulado e conscientizaçãoMedimos como sua gente responde, não seu software: campanhas controladas de engenharia social que terminam em capacitação com os casos reais do exercício.Análise forense digitalRespostas rápidas e precisas quando algo já ocorreu: o que entrou, por onde, quando e o que levou, com evidência válida para um processo legal.Resposta a incidentes e análise forenseQuando algo já aconteceu, contemos, investigamos o que ocorreu e deixamos você com o necessário para que não se repita.Criação do seu CSIRTProjetamos, implementamos e treinamos a equipe de resposta a incidentes de segurança da informação da sua organização, para que a capacidade fique dentro de casa.Security Operation CenterCriação e implantação de uma unidade centralizada que monitora, detecta, responde e mitiga ameaças em tempo real, nas suas dependências e com seu pessoal capacitado.Monitoramento de segurança digitalSupervisão constante de todos os seus ativos digitais, com defesa proativa contra as ameaças do ambiente e relatórios que se entendem.Hardening de servidoresEndurecimento integral dos seus servidores: configuração otimizada, gestão de atualizações e auditorias periódicas para fechar a porta antes que alguém a teste.Hardening de nuvem: GCP, AWS e AzureRevisamos sua conta inteira contra o benchmark CIS, corrigimos o que você autorizar e mostramos o antes e o depois com uma pontuação de postura.Serviços em nuvem: migração e arquiteturaMigração, desenho de arquitetura, implementação, otimização de recursos e gestão de contas na AWS, Google Cloud e Azure, com a segurança presente desde o primeiro dia.Conectividade e redesInterligamos sua organização ao mundo de forma segura: cabeamento estruturado, segurança de rede e estações de trabalho organizadas.Plano de segurança da informaçãoUm plano próprio, alinhado aos seus objetivos de negócio: riscos avaliados, políticas escritas sob medida e uma cultura de segurança que alcança todos os colaboradores.Roadmap de cibersegurançaUm plano estratégico de curto, médio e longo prazo que estabelece prioridades, define ações concretas e aloca recursos, alinhado aos objetivos do negócio.vCISO: seu chefe de segurança, sem contratá-loUm oficial de segurança da informação com horas comprometidas por mês, que responde pela governança, pelo risco e pela conformidade da sua empresa perante o conselho e os clientes.Implementação da ISO/IEC 27001:2022Levamos sua organização do estado atual até um Sistema de Gestão de Segurança da Informação pronto para ser auditado e certificado.Auditoria interna ISO/IEC 27001:2022Auditamos seu Sistema de Gestão de Segurança da Informação com o mesmo rigor do organismo certificador, para que não apareçam surpresas no dia da auditoria real.Conformidade com as Leis 21.719 e 21.595Preparamos sua empresa para a lei chilena de dados pessoais antes que a fiscalização chegue, com documentação confrontada com o texto oficial.Ferramentas de segurançaLicenciamento e implantação das ferramentas ofensivas e defensivas mais usadas do mercado, com o apoio técnico para que rendam de verdade.Equipamento tecnológicoComputadores, servidores e ferramentas especializadas para hacking físico, com assessoria de arquitetura incluída.
Todas as áreas