Black Ghost
Red Team · Ofensivo

Pentest.Manual, profundo, sem ruído.

Testes de intrusão conduzidos à mão por operadores sênior, com ferramentas automatizadas apenas de apoio. Mapeamos o caminho real que um adversário usaria até seus ativos críticos e entregamos evidência reproduzível, priorizada por impacto de negócio.

Web · API · MobileRede · CloudConduzido à mãoSob NDA + SOW
Agendar scoping call Falar no WhatsApp
01 / O QUE TESTAMOS

Seis superfícies. Escopo e preço por ativo.

Escopos padronizados. Customizações sob consulta.

Application Layer

Web Application

Uma aplicação web: autenticação, sessão, lógica de negócio e cobertura completa do OWASP Top 10.

Application Layer

API

REST, GraphQL ou SOAP. Autenticação, autorização, rate limiting, introspecção de schema e abuso de lógica de negócio.

Application Layer

Mobile App

iOS ou Android. Análise estática, instrumentação dinâmica, cobertura de backend e manipulação em runtime.

Infrastructure

Rede Externa

Faixas de IP expostas, perímetro, gateways VPN e painéis administrativos. A visão do atacante a partir de fora.

Infrastructure

Rede Interna

Active Directory, movimentação lateral, teste de segmentação e escalada de domínio a partir de um foothold assumido.

Cloud

Cloud Security Review

AWS, Azure ou GCP. Políticas IAM, exposição de storage, segmentação de rede, fronteiras de identidade e higiene de segredos.

02 / NÍVEIS DE PROFUNDIDADE

Três níveis. Mesma metodologia, intensidades diferentes.

Você calibra a profundidade conforme a maturidade e o risco do ativo.

Essential

Validação ágil

Abordagem gray box, cobertura completa e um reteste incluído. Ideal para validar um ativo específico com rapidez.

Advanced

Profundidade estendida

Black, gray ou white box, threat modeling, análise de lógica de negócio estendida e suporte de remediação junto ao time de devs.

Continuous

Cobertura recorrente

Testes ao longo do ano, retestes ilimitados e cartas de atestado para SOC 2, ISO 27001 ou PCI.

03 / COMO CONDUZIMOS

Do escopo ao reteste. Cada finding crítico validado à mão.

01

Scoping & Rules of Engagement

Definimos escopo, janelas e limites antes de qualquer pacote. Nada começa sem SOW e Rules of Engagement assinados.

02

Reconhecimento & modelagem

Enumeração da superfície e threat modeling para priorizar os vetores que realmente importam para o seu contexto.

03

Exploração manual

Operadores sênior validam cada vetor à mão, com as ferramentas automatizadas servindo de apoio ao processo.

04

Pós-exploração

Escalada de privilégio, movimentação lateral e avaliação de impacto real até os ativos e dados críticos.

05

Relatório & readout

Documento técnico reproduzível + sumário executivo de uma página. Call de apresentação com o operador responsável.

06

Reteste

Confirmamos que a correção funcionou. O reteste está incluído em todo engajamento, sem custo adicional.

04 / O QUE VOCÊ RECEBE

Entregáveis. Direto ao que importa.

Relatório técnico com evidências, passos de reprodução e recomendações priorizadas por risco.

Sumário executivo de uma página para o C-level e o board, pronto para uso sem tradução.

Sessão de readout com o operador que conduziu o teste.

Pelo menos um reteste para validar as correções aplicadas.

Carta de atestado para SOC 2, ISO 27001 ou PCI (níveis Advanced e Continuous).

Integração de findings com Jira, Slack ou Linear quando aplicável.

05 / ENGAJAMENTOS ESPECIAIS

Além do pentest padrão. Capacidades sob demanda.

Escopos especializados, precificados caso a caso após scoping.

Source Code Review

Análise manual + SAST, consciente de arquitetura, para alcançar o que um teste black box não vê.

IoT / Hardware Pentest

Firmware, rádio, sistemas embarcados e supply chain. Da bancada ao dispositivo em produção.

AI / LLM Security

Prompt injection, abuso de modelo, vazamento de dados e fronteiras de agentes autônomos.

Pronto para ver o caminho real até os seus ativos?

Agende uma scoping call de 30 minutos. Definimos juntos o escopo certo entre web, API, mobile, rede ou cloud, sem teatro comercial.

Agendar scoping callWhatsApp