Serviços
Pentest
Aplicações web, APIs, apps mobile, rede interna, Active Directory, cloud e ambientes industriais. Teste manual, com cada achado comprovado e classificado pelo risco real para o negócio.
Para quem é
Empresas que lançam ou mantêm sistemas, precisam responder a clientes, auditorias ou seguradoras, ou querem saber se o que já investiram em segurança funciona na prática.
Prazo típico
De uma a três semanas, conforme o escopo.
O que está incluso
- Aplicações web e APIs, com e sem autenticação
- Aplicativos Android e iOS
- Rede interna e Active Directory
- Perímetro externo e serviços expostos à internet
- Ambientes em nuvem
- Ambientes industriais (OT/ICS), com cuidado redobrado com a operação
O que você recebe
- Relatório executivo para a diretoria
- Relatório técnico com evidências e correção recomendada
- Classificação de risco e ordem de prioridade
- Reteste das correções e carta de conclusão
Red Team
Uma simulação de ataque com objetivo combinado com você, como chegar ao financeiro ou aos dados de clientes. Pessoas, processos e tecnologia entram no escopo, incluindo engenharia social autorizada.
Para quem é
Empresas que já fazem pentest e querem medir se conseguem perceber e responder a um ataque coordenado, do primeiro sinal à contenção.
Prazo típico
De três a oito semanas.
O que está incluso
- Definição de objetivos e regras de engajamento
- Levantamento a partir de informações públicas
- Campanhas de phishing e engenharia social autorizadas
- Avaliação de detecção e resposta da equipe
- Ponto de contato no cliente durante toda a operação
O que você recebe
- Linha do tempo da operação
- O que foi detectado e o que passou despercebido
- Plano de melhoria para detecção e resposta
- Apresentação para diretoria e equipe técnica
Estruturação de segurança
Para empresas que nunca tiveram uma área de segurança. Diagnóstico, plano de ação e a implantação do básico bem feito: acessos, senhas, backup, e-mail, entrada e saída de pessoas e prevenção a fraudes em pagamentos.
Para quem é
Pequenas e médias empresas sem equipe de TI ou de segurança, ou que passaram por um incidente e querem organizar a casa de forma definitiva.
Prazo típico
De três a quatro semanas.
O que está incluso
- Questionário de levantamento e diagnóstico
- Visita presencial para implantação
- Gerenciador de senhas para a equipe
- Revisão de contas, acessos e permissões
- Proteção do domínio de e-mail contra falsificação
- Rotina de backup e armazenamento seguro
- Processo de conferência de pagamentos e boletos
O que você recebe
- Relatório de diagnóstico e plano de ação
- Playbooks de governança prontos para a equipe seguir
- Playbook de resposta a incidentes
- Apresentação de cada documento em reunião, com vídeo explicativo
Exposição na internet
O que já está público sobre a empresa: domínios, configuração de e-mail, serviços expostos, documentos indexados e dados de responsáveis em vazamentos. Você recebe o mapa e o que fazer com cada item.
Para quem é
Empresas que querem entender a própria superfície pública antes de um pentest, depois de um incidente ou ao iniciar um programa de segurança.
Prazo típico
De uma a duas semanas.
O que está incluso
- Inventário de domínios e subdomínios
- Configuração de DNS e autenticação de e-mail
- Serviços acessíveis pela internet
- Documentos e arquivos indexados publicamente
- Presença de dados de responsáveis em vazamentos conhecidos, sem reproduzir os dados
O que você recebe
- Relatório de exposição pública
- Prioridades de correção
- Orientação para remover ou reduzir cada exposição
Resposta a incidentes
Boleto adulterado, e-mail invadido, conta tomada, sistema sequestrado. Contenção imediata, investigação do que aconteceu e um plano para não acontecer de novo.
Para quem é
Empresas lidando com um incidente agora ou que precisam entender um que já aconteceu.
Prazo típico
Início no mesmo dia, conforme disponibilidade.
O que está incluso
- Contenção e recuperação de contas e acessos
- Preservação de evidências
- Investigação da origem e do alcance
- Orientação sobre comunicação com clientes, bancos e autoridades
- Apoio na avaliação de comunicação à ANPD
O que você recebe
- Relatório do incidente com linha do tempo
- Medidas para evitar que se repita
Cloud e identidade
Revisão de AWS, Azure, Google Cloud, Microsoft 365 e Google Workspace: quem tem acesso a quê, o que ficou público sem querer e onde faltam autenticação em dois fatores e registros.
Para quem é
Empresas que cresceram na nuvem sem uma revisão de configuração, ou que estão migrando e querem começar do jeito certo.
Prazo típico
De uma a duas semanas.
O que está incluso
- Contas, papéis e permissões
- Autenticação em dois fatores e políticas de acesso
- Armazenamento e compartilhamentos públicos
- Registros e alertas
- Configurações de segurança do Microsoft 365 ou Google Workspace
O que você recebe
- Relatório com achados e prioridade
- Recomendações de configuração
- Reteste após os ajustes
Conte o que precisa ser testado.
Respondemos em até um dia útil com as próximas etapas. Sem compromisso e sem formulário interminável.