Testes de intrusão

Pentest: descubra as vulnerabilidades antes dos atacantes

A CyberScan simula ataques reais e controlados aos sistemas da sua empresa para identificar vulnerabilidades que podem permitir acessos indevidos, roubo de informação, fraude ou interrupção da atividade.

Os nossos especialistas analisam aplicações, redes, APIs, ambientes cloud e infraestruturas críticas, explorando as vulnerabilidades de forma segura e apresentando um plano de correção claro e priorizado.

500 € Pentest Essencial. Âmbito: um alvo (uma aplicação web ou uma gama de IP externa). Para âmbitos maiores, peça proposta.

Compra online · preço fixo

Pentest Essencial

Teste de intrusão a um alvo (uma aplicação web ou uma gama de IP externa), com exploração controlada, relatório e reteste.

500 €

pagamento único

Âmbito: um alvo (uma aplicação web ou uma gama de IP externa). Para âmbitos maiores, peça proposta.

  • Pentest a um alvo à escolha: uma aplicação web ou uma rede externa
  • Abordagem black-box com validação manual das vulnerabilidades
  • Relatório executivo e relatório técnico com criticidade e evidências
  • Plano de correção priorizado
  • Sessão de apresentação dos resultados
  • Reteste das vulnerabilidades corrigidas
Âmbito maior? Peça proposta

A sua empresa está realmente protegida?

Ter antivírus, firewall e sistemas atualizados é essencial, mas não significa que a infraestrutura esteja completamente segura.

Uma configuração incorreta, uma aplicação vulnerável, uma API desprotegida ou uma credencial comprometida pode ser suficiente para permitir a entrada de um atacante.

Um Pentest permite testar a segurança da empresa na prática. Em vez de analisar apenas os controlos existentes, os nossos especialistas assumem o papel de um atacante e tentam explorar, de forma autorizada e controlada, as vulnerabilidades encontradas.

O objetivo é simples: descobrir como a sua empresa pode ser atacada antes que um criminoso o faça.

O que é um Pentest?

Um Pentest, ou teste de intrusão, é uma avaliação de segurança realizada através da simulação de ataques reais contra sistemas, aplicações, redes ou outros ativos digitais.

Durante o teste, especialistas em hacking ético procuram vulnerabilidades, validam se podem ser exploradas e avaliam o impacto que teriam na empresa.

Ao contrário de uma análise automática, um Pentest combina ferramentas especializadas com análise humana, experiência técnica e técnicas utilizadas por atacantes reais.

Todos os testes são realizados mediante autorização, dentro de um âmbito previamente definido e com regras destinadas a proteger a continuidade da operação.

Porque é importante realizar um Pentest?

Identificar vulnerabilidades antes dos atacantes

As vulnerabilidades podem existir durante meses sem serem detetadas. O Pentest permite encontrá-las e corrigi-las antes de serem utilizadas contra a empresa.

Proteger dados de clientes e colaboradores

Uma falha de segurança pode expor dados pessoais, informações financeiras, documentos internos, credenciais e propriedade intelectual.

Reduzir o risco de interrupção da atividade

Um ataque pode bloquear sistemas, interromper vendas, impedir o acesso a dados ou afetar toda a operação da empresa.

Evitar perdas financeiras e reputacionais

Os custos de um incidente não se limitam à recuperação técnica. Podem incluir perda de clientes, processos legais, sanções, fraude e danos na reputação.

Validar os controlos de segurança

O Pentest permite verificar se firewalls, autenticação, políticas de acesso, segmentação de rede e outros mecanismos estão realmente a funcionar.

Apoiar a conformidade

Os testes de segurança ajudam a demonstrar uma abordagem ativa à gestão do risco e podem apoiar os processos de conformidade com NIS2, RGPD, ISO 27001, PCI DSS e requisitos de clientes ou parceiros. A realização de um Pentest, isoladamente, não garante a conformidade, mas fornece evidências importantes sobre o estado real da segurança da organização.

Tipos de Pentest

Pentest a aplicações web

Analisamos websites, plataformas empresariais, portais de clientes, lojas online, sistemas SaaS e aplicações internas. Procuramos vulnerabilidades como:

  • Falhas de autenticação e controlo de acessos
  • Injeção de código ou comandos
  • Exposição de dados confidenciais
  • Gestão insegura de sessões
  • Erros de configuração
  • Upload de ficheiros maliciosos
  • Escalada de privilégios
  • Vulnerabilidades relacionadas com o OWASP Top 10

Pentest a redes externas

Testamos os sistemas da empresa acessíveis através da Internet, simulando a perspetiva de um atacante externo. A análise pode incluir:

  • Endereços IP públicos
  • Firewalls e gateways
  • VPN e acessos remotos
  • Servidores expostos
  • Portas e serviços acessíveis
  • Configurações inseguras
  • Sistemas desatualizados
  • Possibilidade de acesso não autorizado

Pentest a redes internas

Simulamos um cenário em que um atacante conseguiu entrar na rede ou em que um equipamento ou conta de colaborador foi comprometido. Avaliamos:

  • Segmentação da rede
  • Active Directory
  • Permissões e privilégios
  • Credenciais expostas ou reutilizadas
  • Partilhas de ficheiros
  • Movimentação lateral
  • Acesso a sistemas críticos
  • Possibilidade de controlo do domínio

Pentest a APIs

As APIs ligam aplicações, plataformas, fornecedores e serviços externos. Uma API vulnerável pode permitir o acesso direto a dados e funcionalidades críticas. Testamos:

  • Autenticação e autorização
  • Exposição excessiva de dados
  • Manipulação de parâmetros
  • Controlo de acessos entre utilizadores
  • Limitação de pedidos
  • Gestão de tokens e chaves
  • Integrações com serviços externos
  • Vulnerabilidades do OWASP API Security Top 10

Pentest a ambientes cloud

Avaliamos a segurança de ambientes cloud e dos respetivos serviços, permissões e configurações. A análise pode abranger:

  • Serviços expostos publicamente
  • Configurações incorretas
  • Gestão de identidades e acessos
  • Permissões excessivas
  • Armazenamento de dados
  • Segredos e chaves de acesso
  • Máquinas virtuais e containers
  • Possibilidade de escalada de privilégios

Pentest a aplicações móveis

Testamos aplicações para Android e iOS, bem como as APIs e serviços utilizados pela aplicação. Analisamos:

  • Armazenamento local de informação
  • Comunicação com servidores
  • Autenticação e gestão de sessões
  • Proteção de dados sensíveis
  • Manipulação da aplicação
  • Engenharia reversa
  • Permissões do dispositivo
  • APIs associadas

Testes de engenharia social

Com autorização da empresa, podemos avaliar a capacidade dos colaboradores para reconhecer tentativas de fraude, phishing e roubo de credenciais. As campanhas são realizadas de forma controlada e acompanhadas por relatórios que ajudam a identificar necessidades de formação.

Pentest ou análise de vulnerabilidades?

Uma análise de vulnerabilidades identifica potenciais falhas, normalmente através de ferramentas automáticas.

O Pentest vai mais longe: os especialistas validam manualmente as vulnerabilidades, tentam explorá-las de forma controlada e demonstram o impacto real que podem ter na organização.

Análise de vulnerabilidades

“Que vulnerabilidades podem existir?”

Pentest

“Quais destas vulnerabilidades podem ser realmente exploradas e até onde conseguiria chegar um atacante?”

Os dois serviços são complementares, mas o Pentest oferece uma visão mais realista sobre o risco efetivo para a empresa.

Como realizamos o Pentest

  1. Reunião e definição do âmbito

    Identificamos os sistemas que serão testados, os objetivos do projeto, os horários, as limitações e os responsáveis técnicos.

  2. Recolha de informação

    Analisamos a superfície de ataque e recolhemos informação relevante sobre os sistemas incluídos no teste.

  3. Identificação de vulnerabilidades

    Utilizamos ferramentas especializadas e análise manual para encontrar vulnerabilidades, configurações inseguras e possíveis caminhos de ataque.

  4. Exploração controlada

    Validamos as vulnerabilidades de forma segura, evitando impactos desnecessários na operação da empresa.

  5. Avaliação do impacto

    Determinamos o que um atacante poderia alcançar: acesso a dados, controlo de contas, escalada de privilégios, movimentação na rede ou comprometimento de sistemas críticos.

  6. Relatório e plano de correção

    Entregamos um relatório técnico completo e um resumo executivo, com as vulnerabilidades organizadas por criticidade e recomendações concretas de correção.

  7. Reunião de apresentação

    Apresentamos os resultados à gestão e à equipa técnica, esclarecemos dúvidas e ajudamos a definir as prioridades.

  8. Reteste

    Depois das correções, podemos repetir os testes às vulnerabilidades identificadas para confirmar que foram devidamente resolvidas.

O que recebe no final?

Relatório executivo

Uma visão clara do nível de risco, das principais conclusões e do possível impacto para a empresa, apresentada numa linguagem adequada à gestão.

Relatório técnico

Informação detalhada sobre cada vulnerabilidade, incluindo evidências, sistemas afetados, nível de criticidade e recomendações de correção.

Provas de exploração

Sempre que seja seguro e esteja dentro do âmbito acordado, apresentamos evidências que demonstram que a vulnerabilidade pode ser explorada.

Classificação de risco

As vulnerabilidades são organizadas por criticidade para que a empresa saiba o que deve corrigir primeiro.

Plano de correção priorizado

Indicações práticas para eliminar ou reduzir os riscos identificados, começando pelas vulnerabilidades mais críticas.

Sessão de apresentação

Reunião com os responsáveis da empresa para explicar os resultados e responder a questões técnicas ou de gestão.

Relatório de reteste

Após a implementação das correções, confirmamos quais vulnerabilidades foram resolvidas e quais ainda necessitam de intervenção.

Metodologias reconhecidas

Os testes da CyberScan seguem metodologias e boas práticas reconhecidas internacionalmente, incluindo:

  • OWASP
  • OWASP Web Security Testing Guide
  • OWASP API Security Top 10
  • PTES — Penetration Testing Execution Standard
  • NIST
  • MITRE ATT&CK
  • CVSS — Common Vulnerability Scoring System

A metodologia é adaptada ao tipo de infraestrutura, ao setor de atividade e aos objetivos específicos de cada empresa.

Porquê escolher a CyberScan?

Equipa especializada e certificada

A nossa equipa integra profissionais com certificações reconhecidas nas áreas de segurança ofensiva, análise de vulnerabilidades e resposta a incidentes.

Testes manuais e personalizados

Não nos limitamos a executar ferramentas automáticas. Cada projeto inclui análise manual e exploração controlada por especialistas.

Visão técnica e empresarial

Explicamos o risco em termos técnicos, mas também demonstramos o possível impacto financeiro, operacional e reputacional.

Relatórios claros e orientados à ação

Cada vulnerabilidade é acompanhada por evidências e recomendações concretas, permitindo às equipas corrigir os problemas com maior rapidez.

Confidencialidade

Toda a informação analisada durante o projeto é tratada de forma confidencial e de acordo com as condições previamente acordadas.

Acompanhamento após o teste

Apoiamos a equipa na compreensão dos resultados e podemos realizar o reteste depois das correções.

Quando deve realizar um Pentest?

Recomendamos a realização de um Pentest:

  • Antes do lançamento de uma nova aplicação ou plataforma
  • Após alterações relevantes na infraestrutura
  • Depois de uma migração para a cloud
  • Antes de integrar um novo sistema ou fornecedor
  • Quando existem dados pessoais, financeiros ou comerciais críticos
  • Após um incidente de segurança
  • Quando solicitado por clientes, parceiros ou seguradoras
  • No âmbito da implementação da NIS2, ISO 27001 ou PCI DSS
  • Pelo menos uma vez por ano nos sistemas críticos

O Pentest não deve ser visto como uma ação única. As aplicações, infraestruturas e técnicas utilizadas pelos atacantes estão em constante evolução.

Empresas que mais beneficiam de um Pentest

O serviço é especialmente importante para:

  • Empresas com aplicações ou plataformas online
  • Software SaaS e empresas tecnológicas
  • Comércio eletrónico
  • Instituições financeiras e seguradoras
  • Empresas de saúde
  • Indústria e infraestruturas críticas
  • Telecomunicações
  • Empresas de logística e transportes
  • Entidades públicas
  • Organizações abrangidas pela NIS2
  • Empresas que tratam dados pessoais ou financeiros
  • Organizações com colaboradores em trabalho remoto

A plataforma de relatórios

Cada Pentest é entregue num portal onde acompanha o resumo executivo, as vulnerabilidades verificadas, as evidências recolhidas e a cronologia completa do teste — além do relatório pronto a imprimir ou guardar em PDF.

Resumo executivo com pontuação de segurança, número de findings e validação das descobertas.
Resumo executivo com pontuação de segurança, número de findings e validação das descobertas.
Lista de vulnerabilidades com severidade, estado de verificação, componente afetado e CVSS.
Lista de vulnerabilidades com severidade, estado de verificação, componente afetado e CVSS.
Evidências técnicas recolhidas durante o teste, organizadas por alvo e por fase.
Evidências técnicas recolhidas durante o teste, organizadas por alvo e por fase.
Cronologia do ataque, reconstruída a partir do registo de execução do teste.
Cronologia do ataque, reconstruída a partir do registo de execução do teste.
Relatório final em português, pronto a imprimir ou guardar em PDF.
Relatório final em português, pronto a imprimir ou guardar em PDF.

Perguntas frequentes

Não espere por um ataque para descobrir as falhas da sua empresa

Uma vulnerabilidade desconhecida pode ser a porta de entrada para o roubo de dados, fraude, ransomware ou interrupção da atividade.

Solicite uma avaliação inicial. A equipa da CyberScan ajuda a definir o tipo de Pentest mais adequado, o âmbito do projeto e as prioridades da sua organização.

Solicite uma proposta de Pentest

Indique-nos os sistemas que pretende avaliar e o objetivo do teste. A nossa equipa entrará em contacto para definir o âmbito e preparar uma proposta sem compromisso.

Ao enviar, autoriza o contacto da equipa CyberScan Portugal. Não partilhamos os seus dados. Consulte a política de privacidade.