"Já fizemos um scan de vulnerabilidades, então já sabemos onde estamos vulneráveis" é uma frase que ouvimos com frequência, e que geralmente esconde uma lacuna grande. Scan e pentest não são a mesma coisa, e entender essa diferença é o primeiro passo para decidir quando, com que frequência, e como aproveitar de verdade um teste de intrusão.
O que é um pentest, na prática
Pentest (de penetration test, ou teste de intrusão) é uma simulação controlada de ataque, feita por um profissional especializado, com o objetivo de responder a uma pergunta concreta: se alguém quisesse invadir a sua empresa hoje, até onde conseguiria chegar?
Diferente de uma auditoria teórica, o pentest é ativo: o profissional tenta de fato explorar falhas encontradas, não apenas listá-las, para demonstrar o impacto real. Isso pode incluir obter acesso a um servidor, ler e-mails de um executivo, chegar ao banco de dados de clientes, ou assumir controle de um domínio inteiro do Active Directory, dependendo do escopo contratado.
O resultado não é uma lista abstrata de "boas práticas não seguidas". É uma demonstração concreta de caminhos de ataque que existem hoje no ambiente da empresa, com evidências de cada etapa.
Pentest não é a mesma coisa que scan de vulnerabilidades
Essa confusão é comum porque as duas coisas usam ferramentas parecidas em algum momento, mas o resultado é bem diferente:
- Scan de vulnerabilidades: um processo automatizado, rápido e de baixo custo, que varre sistemas e compara com um banco de falhas conhecidas (CVEs). Gera uma lista longa, geralmente com muitos falsos positivos, sem confirmar se a falha é realmente explorável naquele ambiente específico.
- Pentest: um profissional (ou equipe) planeja e executa tentativas reais de exploração, encadeando falhas menores para alcançar um objetivo maior. Isso é algo que uma ferramenta automatizada sozinha não enxerga, porque exige raciocínio sobre o contexto específico daquela empresa.
Na prática, o scan é um insumo útil dentro do pentest, mas não o substitui. Uma empresa que só faz scans regularmente está monitorando "portas abertas conhecidas", não testando se um invasor de verdade conseguiria entrar.
Os principais tipos de pentest
Nem todo pentest testa a mesma coisa. Os formatos mais comuns são:
- Pentest externo: simula um invasor de fora da empresa, tentando entrar pela internet: sites, VPNs, servidores expostos, e-mail.
- Pentest interno: simula alguém que já conseguiu um ponto de apoio dentro da rede (um notebook comprometido, uma sala de reunião com rede liberada) e busca até onde consegue avançar internamente.
- Pentest de aplicação web: focado especificamente em um sistema ou site, testando falhas como injeção de SQL, falhas de autenticação e controle de acesso indevido entre usuários.
- Engenharia social / phishing controlado: testa o fator humano, simulando e-mails ou ligações fraudulentas para ver quantos colaboradores caem no golpe.
O escopo certo depende do que a empresa mais precisa validar. Nem sempre é preciso contratar todos de uma vez.
Com que frequência fazer pentest
Não existe uma resposta única, mas alguns gatilhos claros ajudam a decidir:
- Rotina anual, no mínimo, para a maioria das empresas, já que o ambiente muda (novos sistemas, novos funcionários, novas configurações) e uma falha corrigida ano passado não garante que nenhuma nova apareceu.
- A cada mudança relevante: nova aplicação exposta à internet, migração de servidores ou provedor de nuvem, troca de firewall, abertura de um novo canal de acesso remoto.
- A cada 6 meses, para empresas que lidam com dados sensíveis (financeiro, saúde, jurídico) ou que têm exigência contratual/regulatória de testes periódicos.
- Depois de um incidente de segurança, para confirmar que a porta de entrada usada pelo invasor foi realmente fechada, e que não existem outras parecidas.
Pentest não é um selo que se ganha uma vez e vale para sempre. É uma fotografia da segurança da empresa naquele momento específico.
Como ler o relatório sem se perder na parte técnica
O relatório de um pentest bem feito costuma ter duas camadas, e vale prestar atenção em ambas:
- Resumo executivo: escrito para quem decide, não para quem executa. Traduz os achados técnicos em risco de negócio ("foi possível acessar dados de clientes sem autenticação" em vez de apenas o nome técnico da falha). É aqui que a diretoria deve focar primeiro.
- Detalhamento técnico: para a equipe de TI, com passo a passo de como cada falha foi explorada, evidências (prints, logs) e a recomendação de correção específica.
Alguns pontos que ajudam a interpretar o relatório corretamente:
- Classificação de severidade (crítica, alta, média, baixa) indica prioridade de correção, mas o contexto importa: uma falha "média" que expõe dados de clientes pode ser mais urgente, na prática, do que uma "alta" isolada num sistema pouco usado.
- Caminho de ataque completo costuma valer mais do que a lista de falhas isoladas: é o encadeamento de pequenas brechas que geralmente representa o risco real.
- Falso senso de segurança: um relatório "limpo", sem achados críticos, não significa ausência total de risco. Significa que, dentro do escopo e prazo testados, nada crítico foi encontrado. Isso não substitui manutenção contínua de segurança.
O que fazer depois que o relatório chega
O relatório é o começo do trabalho, não o fim. Um plano de ação eficaz costuma seguir esta ordem:
- Priorizar por criticidade e exposição real, começando pelo que dá acesso amplo ou a dados mais sensíveis.
- Definir responsável e prazo para cada correção. Sem isso, relatórios de pentest viram documentos arquivados e esquecidos.
- Corrigir e documentar o que foi feito em cada item.
- Retestar os itens críticos, focando especificamente neles, para confirmar que a correção realmente fechou a brecha (e não apenas escondeu o sintoma).
Checklist rápido antes de contratar um pentest
- [ ] O escopo do teste está claramente definido (sistemas incluídos, excluídos, janela de execução)?
- [ ] Existe um canal direto de comunicação para pausar o teste em caso de imprevisto?
- [ ] O relatório final inclui resumo executivo e detalhamento técnico separados?
- [ ] Existe um plano combinado para priorizar e corrigir os achados após a entrega?
- [ ] Já está prevista uma janela de reteste dos itens críticos?
Se alguma dessas respostas for "não" ou "não sei", vale alinhar antes de fechar o serviço.
Perguntas frequentes
Qual a diferença entre pentest e scan de vulnerabilidades? O scan é automatizado e gera uma lista de possíveis falhas comparando com um banco de vulnerabilidades conhecidas. O pentest vai além: um profissional tenta explorar ativamente essas falhas (e combiná-las) para mostrar até onde um invasor real conseguiria chegar. O scan mostra o que pode estar aberto; o pentest mostra o que, na prática, dá pra invadir.
Com que frequência uma empresa deve fazer pentest? Pelo menos uma vez por ano, e sempre após mudanças relevantes no ambiente, como uma nova aplicação exposta à internet, migração de servidores ou troca de firewall. Empresas com dados sensíveis ou exigências contratuais/regulatórias costumam repetir a cada 6 meses.
Pentest pode derrubar sistemas em produção? Existe esse risco, mas é gerenciável com um bom planejamento: janelas de teste definidas, sistemas fora do escopo e um canal direto para pausar o teste se algo sair do esperado. Sistemas críticos costumam ser testados primeiro em homologação ou acompanhados em tempo real.
O que fazer com o relatório depois que o pentest termina? O relatório é o ponto de partida de um plano de correção: priorizar por criticidade, definir responsáveis e prazos, corrigir, e agendar um reteste dos itens críticos para confirmar que foram corrigidos de verdade.
Sua empresa nunca fez um pentest, ou já faz tempo desde o último? A GraySeg conduz testes de intrusão com escopo adequado ao seu ambiente e te ajuda a transformar o relatório em um plano de correção real. Fale com a gente.