Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

O que é Pentest (teste de intrusão)?

DefiniçãoPentest, ou teste de intrusão, é um ataque simulado, autorizado e com escopo definido, em que especialistas tentam explorar falhas de aplicações, redes ou nuvem para comprovar o que um invasor real conseguiria fazer.

Como funciona

O pentest começa pelo acordo de escopo e pelas regras de engajamento: quais ativos serão testados, em que janelas, o que é proibido e quem acionar em caso de problema. Depois vêm reconhecimento, identificação de vulnerabilidades, tentativa de exploração, escalada de privilégios e relatório. O guia técnico NIST SP 800-115 descreve essas etapas e trata o teste de intrusão como a forma de validar se uma falha existe e qual é o seu impacto.

Conforme a informação entregue ao testador, o pentest pode ser:

  • Black box: sem informações internas, como um atacante externo.
  • Gray box: com informações parciais, como credenciais de um usuário comum.
  • White box: com acesso amplo à arquitetura, às configurações e, às vezes, ao código-fonte.

Pentest vs scan de vulnerabilidades

O scan é uma varredura automatizada que compara versões e configurações com bases de falhas conhecidas. Ele dá amplitude e frequência, mas gera falsos positivos e quase não enxerga falhas de lógica de negócio ou de autorização. O pentest é conduzido por pessoas: valida se a falha é explorável e encadeia pequenas fraquezas até mostrar o impacto real. Um não substitui o outro.

Na prática

O pentest faz mais sentido antes ou logo depois do lançamento de uma aplicação, de uma migração para nuvem ou de uma mudança relevante na rede, e quando há exigência regulatória ou contratual, como no PCI DSS. Um bom relatório prioriza os achados por impacto, traz evidências e recomendações de correção, e é seguido de reteste para confirmar que as falhas foram fechadas.

A Network Secure realiza testes de intrusão em aplicações, redes e ambientes de nuvem.

Perguntas frequentes

Qual a diferença entre pentest e Red Team?

O pentest busca encontrar e comprovar o maior número de falhas exploráveis em um escopo definido, normalmente com a defesa ciente. O Red Team simula um adversário contra a organização inteira, de forma furtiva, para testar se a defesa detecta e contém o ataque.

Com que frequência fazer pentest?

Periodicamente e sempre após mudanças relevantes, como uma nova aplicação ou uma migração para nuvem. O PCI DSS, por exemplo, exige pentest ao menos a cada 12 meses e após mudanças significativas.

Para se aprofundar