NH3G

Mostramos onde sua empresa está exposta antes que alguém use isso.

Pentest, red team e estruturação de segurança. Testamos como um atacante testaria e entregamos um relatório que a diretoria e a equipe técnica conseguem usar.

Toque na área para mover a luz. Nem tudo fica à vista sem a luz certa.

Como um projeto acontece

O mesmo caminho para um pentest de uma aplicação ou uma operação de red team de dois meses.

  1. Etapa 1: Escopo e autorização

    Uma conversa para entender o negócio e definir alvos, janelas de teste e limites. Nada começa sem autorização por escrito.

  2. Etapa 2: Execução

    Testes manuais com apoio de ferramentas. Se aparecer algo crítico, você fica sabendo no mesmo dia, não no relatório.

  3. Etapa 3: Relatório

    Sumário para a diretoria e detalhamento técnico para quem vai corrigir, com evidências e o passo a passo da correção.

  4. Etapa 4: Reteste

    Depois das correções, testamos de novo e emitimos a carta de conclusão com o resultado final.

Um relatório feito para ser usado

Cada achado explica o que está em risco em palavras simples, mostra a evidência e diz exatamente como corrigir.

Para a diretoria
O risco em linguagem de negócio, sem jargão, e o que precisa de decisão.
Para quem corrige
Evidência, passo a passo para reproduzir e a correção recomendada para cada caso.
Prioridade clara
O que resolver esta semana e o que pode entrar no planejamento.
Apresentação e reteste
Reunião de resultados, vídeo explicando cada documento e novo teste depois das correções.
Relatório de pentestAchado 3 de 9
Risco altoCorrigir esta semana

Contas de ex-colaboradores continuam ativas

O que isso significa
Três pessoas que saíram da empresa ainda conseguem entrar no e-mail corporativo e no drive compartilhado, onde ficam contratos e dados de clientes.
Como resolver
Desativar as três contas hoje e incluir a revogação de acessos no checklist de desligamento. Tempo estimado: 20 minutos.
Evidência
Corrigido e retestado em 18 de setembro
Exemplo de achado: risco, explicação em linguagem simples, como resolver, evidência ocultada e status do reteste.

Empresa pequena também é alvo

Na maioria das pequenas empresas, a fraude não começa com um ataque sofisticado. Começa com uma senha repetida, um e-mail sem proteção ou alguém que saiu e continua com acesso.

A estruturação de segurança resolve isso na prática: diagnóstico, visita presencial para implantar o que precisa ser implantado e uma documentação que a equipe consegue seguir sem depender de nós.

Como funciona a estruturação

Pacote típico de documentos

Ajustado ao tamanho e à rotina de cada empresa.

  1. Diagnóstico e plano de ação01
  2. Gestão de acessos02
  3. Armazenamento seguro e backup03
  4. Entrada e saída de colaboradores04
  5. Conferência de pagamentos e prevenção a fraudes05
  6. Guia de execução para a empresa06
  7. Resposta a incidentes07
  8. Atendimento ao cliente e WhatsApp comercial08
  9. Uso seguro do computador09
  10. Gerenciador de senhas, passo a passo10
  11. Termo de responsabilidade de equipamentos11
  12. Encerramento e continuidade12

O que vale para todo projeto

Nada começa sem autorização por escrito

Escopo, janelas de teste e limites ficam definidos e assinados antes do primeiro teste.

Seus dados ficam dentro do projeto

Evidências guardadas com criptografia, acesso restrito a quem executa e descarte ao final, com confirmação por escrito.

Risco crítico é comunicado na hora

Se encontrarmos algo grave, você fica sabendo no mesmo dia, e não semanas depois.

Teste não é para parar a operação

Técnicas com potencial de impacto só com combinação prévia e em janela definida.

Tudo formalizado

Proposta com escopo fechado, contrato, acordo de confidencialidade e nota fiscal.

Perguntas frequentes

Quanto custa um pentest?

Depende do tamanho do escopo: quantidade de aplicações, de rotas de API, de endereços ou de usuários. Depois de uma conversa curta, enviamos uma proposta com escopo fechado, prazo e valor. Sem surpresa no meio do caminho.

Quanto tempo leva?

Um pentest de aplicação costuma levar de uma a três semanas, já com relatório. A estruturação de segurança para pequenas empresas leva de três a quatro semanas.

O teste pode derrubar meu sistema?

Trabalhamos para que não. Técnicas que podem afetar a operação só são usadas com combinação prévia, em janela definida e com alguém da sua equipe acompanhando.

Preciso entregar senhas e acessos?

Depende do tipo de teste. Em um teste sem credenciais, partimos do zero, como alguém de fora. Em testes autenticados, pedimos usuários criados para isso, nunca a senha pessoal de alguém da equipe.

Vocês atendem fora de Minas Gerais?

Sim. Pentest, red team e revisões de cloud são feitos remotamente para todo o Brasil. Atividades presenciais, como a implantação na estruturação de segurança, são combinadas caso a caso.

Emitem nota fiscal e assinam acordo de confidencialidade?

Sim, os dois. Todo projeto tem proposta, contrato e nota fiscal de serviço.

O que acontece depois do relatório?

Apresentamos os resultados em reunião, tiramos as dúvidas da equipe e, depois das correções, fazemos o reteste e emitimos a carta de conclusão.

Conte o que precisa ser testado.

Respondemos em até um dia útil com as próximas etapas. Sem compromisso e sem formulário interminável.