"Já fizemos um scan de vulnerabilidades, então já sabemos onde estamos vulneráveis" é uma frase que ouvimos com frequência, e que geralmente esconde uma lacuna grande. Scan e pentest não são a mesma coisa, e entender essa diferença é o primeiro passo para decidir quando, com que frequência, e como aproveitar de verdade um teste de intrusão.

O que é um pentest, na prática

Pentest (de penetration test, ou teste de intrusão) é uma simulação controlada de ataque, feita por um profissional especializado, com o objetivo de responder a uma pergunta concreta: se alguém quisesse invadir a sua empresa hoje, até onde conseguiria chegar?

Diferente de uma auditoria teórica, o pentest é ativo: o profissional tenta de fato explorar falhas encontradas, não apenas listá-las, para demonstrar o impacto real. Isso pode incluir obter acesso a um servidor, ler e-mails de um executivo, chegar ao banco de dados de clientes, ou assumir controle de um domínio inteiro do Active Directory, dependendo do escopo contratado.

O resultado não é uma lista abstrata de "boas práticas não seguidas". É uma demonstração concreta de caminhos de ataque que existem hoje no ambiente da empresa, com evidências de cada etapa.

Pentest não é a mesma coisa que scan de vulnerabilidades

Essa confusão é comum porque as duas coisas usam ferramentas parecidas em algum momento, mas o resultado é bem diferente:

  • Scan de vulnerabilidades: um processo automatizado, rápido e de baixo custo, que varre sistemas e compara com um banco de falhas conhecidas (CVEs). Gera uma lista longa, geralmente com muitos falsos positivos, sem confirmar se a falha é realmente explorável naquele ambiente específico.
  • Pentest: um profissional (ou equipe) planeja e executa tentativas reais de exploração, encadeando falhas menores para alcançar um objetivo maior. Isso é algo que uma ferramenta automatizada sozinha não enxerga, porque exige raciocínio sobre o contexto específico daquela empresa.

Na prática, o scan é um insumo útil dentro do pentest, mas não o substitui. Uma empresa que só faz scans regularmente está monitorando "portas abertas conhecidas", não testando se um invasor de verdade conseguiria entrar.

Os principais tipos de pentest

Nem todo pentest testa a mesma coisa. Os formatos mais comuns são:

  • Pentest externo: simula um invasor de fora da empresa, tentando entrar pela internet: sites, VPNs, servidores expostos, e-mail.
  • Pentest interno: simula alguém que já conseguiu um ponto de apoio dentro da rede (um notebook comprometido, uma sala de reunião com rede liberada) e busca até onde consegue avançar internamente.
  • Pentest de aplicação web: focado especificamente em um sistema ou site, testando falhas como injeção de SQL, falhas de autenticação e controle de acesso indevido entre usuários.
  • Engenharia social / phishing controlado: testa o fator humano, simulando e-mails ou ligações fraudulentas para ver quantos colaboradores caem no golpe.

O escopo certo depende do que a empresa mais precisa validar. Nem sempre é preciso contratar todos de uma vez.

Com que frequência fazer pentest

Não existe uma resposta única, mas alguns gatilhos claros ajudam a decidir:

  • Rotina anual, no mínimo, para a maioria das empresas, já que o ambiente muda (novos sistemas, novos funcionários, novas configurações) e uma falha corrigida ano passado não garante que nenhuma nova apareceu.
  • A cada mudança relevante: nova aplicação exposta à internet, migração de servidores ou provedor de nuvem, troca de firewall, abertura de um novo canal de acesso remoto.
  • A cada 6 meses, para empresas que lidam com dados sensíveis (financeiro, saúde, jurídico) ou que têm exigência contratual/regulatória de testes periódicos.
  • Depois de um incidente de segurança, para confirmar que a porta de entrada usada pelo invasor foi realmente fechada, e que não existem outras parecidas.

Pentest não é um selo que se ganha uma vez e vale para sempre. É uma fotografia da segurança da empresa naquele momento específico.

Como ler o relatório sem se perder na parte técnica

O relatório de um pentest bem feito costuma ter duas camadas, e vale prestar atenção em ambas:

  1. Resumo executivo: escrito para quem decide, não para quem executa. Traduz os achados técnicos em risco de negócio ("foi possível acessar dados de clientes sem autenticação" em vez de apenas o nome técnico da falha). É aqui que a diretoria deve focar primeiro.
  2. Detalhamento técnico: para a equipe de TI, com passo a passo de como cada falha foi explorada, evidências (prints, logs) e a recomendação de correção específica.

Alguns pontos que ajudam a interpretar o relatório corretamente:

  • Classificação de severidade (crítica, alta, média, baixa) indica prioridade de correção, mas o contexto importa: uma falha "média" que expõe dados de clientes pode ser mais urgente, na prática, do que uma "alta" isolada num sistema pouco usado.
  • Caminho de ataque completo costuma valer mais do que a lista de falhas isoladas: é o encadeamento de pequenas brechas que geralmente representa o risco real.
  • Falso senso de segurança: um relatório "limpo", sem achados críticos, não significa ausência total de risco. Significa que, dentro do escopo e prazo testados, nada crítico foi encontrado. Isso não substitui manutenção contínua de segurança.

O que fazer depois que o relatório chega

O relatório é o começo do trabalho, não o fim. Um plano de ação eficaz costuma seguir esta ordem:

  1. Priorizar por criticidade e exposição real, começando pelo que dá acesso amplo ou a dados mais sensíveis.
  2. Definir responsável e prazo para cada correção. Sem isso, relatórios de pentest viram documentos arquivados e esquecidos.
  3. Corrigir e documentar o que foi feito em cada item.
  4. Retestar os itens críticos, focando especificamente neles, para confirmar que a correção realmente fechou a brecha (e não apenas escondeu o sintoma).

Checklist rápido antes de contratar um pentest

  • [ ] O escopo do teste está claramente definido (sistemas incluídos, excluídos, janela de execução)?
  • [ ] Existe um canal direto de comunicação para pausar o teste em caso de imprevisto?
  • [ ] O relatório final inclui resumo executivo e detalhamento técnico separados?
  • [ ] Existe um plano combinado para priorizar e corrigir os achados após a entrega?
  • [ ] Já está prevista uma janela de reteste dos itens críticos?

Se alguma dessas respostas for "não" ou "não sei", vale alinhar antes de fechar o serviço.

Perguntas frequentes

Qual a diferença entre pentest e scan de vulnerabilidades? O scan é automatizado e gera uma lista de possíveis falhas comparando com um banco de vulnerabilidades conhecidas. O pentest vai além: um profissional tenta explorar ativamente essas falhas (e combiná-las) para mostrar até onde um invasor real conseguiria chegar. O scan mostra o que pode estar aberto; o pentest mostra o que, na prática, dá pra invadir.

Com que frequência uma empresa deve fazer pentest? Pelo menos uma vez por ano, e sempre após mudanças relevantes no ambiente, como uma nova aplicação exposta à internet, migração de servidores ou troca de firewall. Empresas com dados sensíveis ou exigências contratuais/regulatórias costumam repetir a cada 6 meses.

Pentest pode derrubar sistemas em produção? Existe esse risco, mas é gerenciável com um bom planejamento: janelas de teste definidas, sistemas fora do escopo e um canal direto para pausar o teste se algo sair do esperado. Sistemas críticos costumam ser testados primeiro em homologação ou acompanhados em tempo real.

O que fazer com o relatório depois que o pentest termina? O relatório é o ponto de partida de um plano de correção: priorizar por criticidade, definir responsáveis e prazos, corrigir, e agendar um reteste dos itens críticos para confirmar que foram corrigidos de verdade.


Sua empresa nunca fez um pentest, ou já faz tempo desde o último? A GraySeg conduz testes de intrusão com escopo adequado ao seu ambiente e te ajuda a transformar o relatório em um plano de correção real. Fale com a gente.