OFFSEC

Pentest e Red Team orientados ao risco real do negócio

Um teste de invasão é uma simulação controlada de ataque, autorizada por contrato, que busca explorar falhas para demonstrar impacto real. A Saylar testa aplicações, APIs, infraestrutura, Active Directory, nuvem, Wi-Fi e pessoas, entrega evidências reproduzíveis com recomendações priorizadas e reavalia as correções em reteste.

Um pentest deve demonstrar impacto, não apenas produzir uma lista de ferramentas. Validamos caminhos de ataque de forma controlada e transformamos descobertas em correções priorizadas.

Escopo

O que está incluído

Entregas

  • Reunião de escopo e regras de engajamento
  • Matriz de riscos e ativos
  • Exploração controlada e caminhos de ataque
  • Evidências reproduzíveis
  • Classificação técnica e empresarial
  • Recomendações objetivas
  • Relatório executivo e relatório técnico
  • Sessão de apresentação
  • Reteste pós-correção

Para quem é

  • Empresas que precisam validar controles antes de auditoria ou go-live
  • Times de desenvolvimento com aplicações e APIs críticas expostas
  • Organizações que já fazem varredura e querem prova de exploração
  • Operações com exigência contratual de teste de invasão

Modalidades

  • Web
  • Mobile
  • APIs
  • Infraestrutura externa e interna
  • Active Directory
  • Cloud
  • Wi-Fi
  • Engenharia social autorizada
  • Red Team
  • Purple Team
Perguntas frequentes

Dúvidas comuns

Quanto tempo dura um pentest?

Depende do escopo acordado: o número de aplicações, o tamanho da infraestrutura e a profundidade dos testes. A duração é definida na reunião de escopo, junto das regras de engajamento, e inclui o tempo de análise e redação do relatório — não apenas a execução técnica.

O teste pode afetar o ambiente?

O risco existe e por isso é gerenciado. As regras de engajamento definem janelas de execução, técnicas permitidas, ativos fora do escopo e canal direto para interrupção imediata. Testes com maior potencial de impacto podem ser conduzidos em ambiente de homologação ou em horários acordados.

Qual é a diferença entre pentest e Red Team?

O pentest busca cobertura: encontrar e validar o maior número de falhas relevantes em um escopo definido. O Red Team busca realismo: simula um adversário com objetivo específico, de forma furtiva, para testar também a capacidade de detecção e resposta da operação de segurança.

O relatório serve para auditoria?

Sim. A entrega inclui relatório técnico com evidências reproduzíveis e relatório executivo com classificação de risco, que atendem exigências contratuais e de auditoria por teste de invasão. O documento não constitui, por si, certificação em nenhum padrão.

O reteste está incluído?

O reteste pós-correção faz parte do ciclo do serviço, com prazo e escopo definidos em contrato. Ele verifica especificamente os pontos corrigidos, para que a empresa tenha registro de que a falha deixou de ser explorável.