DefiniçãoPentest, ou teste de intrusão, é um ataque simulado, autorizado e com escopo definido, em que especialistas tentam explorar falhas de aplicações, redes ou nuvem para comprovar o que um invasor real conseguiria fazer.
Como funciona
O pentest começa pelo acordo de escopo e pelas regras de engajamento: quais ativos serão testados, em que janelas, o que é proibido e quem acionar em caso de problema. Depois vêm reconhecimento, identificação de vulnerabilidades, tentativa de exploração, escalada de privilégios e relatório. O guia técnico NIST SP 800-115 descreve essas etapas e trata o teste de intrusão como a forma de validar se uma falha existe e qual é o seu impacto.
Conforme a informação entregue ao testador, o pentest pode ser:
- Black box: sem informações internas, como um atacante externo.
- Gray box: com informações parciais, como credenciais de um usuário comum.
- White box: com acesso amplo à arquitetura, às configurações e, às vezes, ao código-fonte.
Pentest vs scan de vulnerabilidades
O scan é uma varredura automatizada que compara versões e configurações com bases de falhas conhecidas. Ele dá amplitude e frequência, mas gera falsos positivos e quase não enxerga falhas de lógica de negócio ou de autorização. O pentest é conduzido por pessoas: valida se a falha é explorável e encadeia pequenas fraquezas até mostrar o impacto real. Um não substitui o outro.
Na prática
O pentest faz mais sentido antes ou logo depois do lançamento de uma aplicação, de uma migração para nuvem ou de uma mudança relevante na rede, e quando há exigência regulatória ou contratual, como no PCI DSS. Um bom relatório prioriza os achados por impacto, traz evidências e recomendações de correção, e é seguido de reteste para confirmar que as falhas foram fechadas.
A Network Secure realiza testes de intrusão em aplicações, redes e ambientes de nuvem.
Perguntas frequentes
Qual a diferença entre pentest e Red Team?
O pentest busca encontrar e comprovar o maior número de falhas exploráveis em um escopo definido, normalmente com a defesa ciente. O Red Team simula um adversário contra a organização inteira, de forma furtiva, para testar se a defesa detecta e contém o ataque.
Com que frequência fazer pentest?
Periodicamente e sempre após mudanças relevantes, como uma nova aplicação ou uma migração para nuvem. O PCI DSS, por exemplo, exige pentest ao menos a cada 12 meses e após mudanças significativas.