158 serviços

Tecnologia, cibersegurança e dados

Gestão de vulnerabilidade e teste de invasão

Ciclo de identificação, correção e comprovação de vulnerabilidade, com teste de invasão de escopo definido e evidência de reteste.

Gestão de vulnerabilidade é processo contínuo: descoberta de ativos, varredura, classificação por severidade, correção dentro de janela definida e verificação de que a correção funcionou. Teste de invasão é evento controlado, que simula ataque para verificar se os controles resistem. Os dois são complementares e costumam ser confundidos. O problema que o serviço resolve aparece assim: existe relatório de varredura todo mês, não existe fila de correção priorizada, não existe prazo interno por severidade e ninguém consegue mostrar ao supervisor o ciclo fechado. Norma do Banco Central sobre segurança cibernética trata do teste de intrusão, e escopo e periodicidade precisam estar na política aprovada.

Onde a implantação falha: o escopo do teste encolhe para caber no orçamento, deixa de fora justamente o ambiente que importa, e o relatório final vira peça de arquivo. Outro erro é não fixar prazo interno de correção por severidade, o que torna impossível medir aderência. Falha também a segregação, porque quem corrige não pode ser quem atesta a correção. A ISO/IEC 27001 exige gestão de vulnerabilidade técnica e melhoria contínua. O NIST SP 800-115 descreve método de teste técnico de segurança, e a escala CVSS dá linguagem comum para severidade. Sem reteste documentado, a evidência demonstra intenção de corrigir, não correção.

A MERC avalia o processo e não vende ferramenta. Revisa política, escopo, periodicidade, critério de severidade, fila de correção e prova de reteste, e confronta o relatório do último teste com o plano de ação efetivamente executado. Seleciona amostra de vulnerabilidades críticas e verifica se a correção chegou ao ambiente de produção. A execução ofensiva do teste de invasão é conduzida por especialista contratado para isso quando o trabalho exige, com autorização formal, escopo e regras de engajamento definidos antes. A MERC permanece na avaliação, no controle, na governança e na evidência, e recusa atestar conformidade quando o ciclo de correção não está comprovado.

O que examinamos

  • Política com escopo e periodicidade do teste definidos
  • Critério de severidade e prazo interno de correção
  • Fila de correção priorizada com responsável identificado
  • Evidência de reteste das vulnerabilidades críticas fechadas
  • Autorização formal e regras de engajamento do teste
  • Resultado reportado ao diretor responsável e ao comitê
Norma aplicável
Normas do Banco Central sobre segurança cibernética tratam do teste de intrusão, do escopo e da periodicidade, que devem constar de política aprovada. ISO/IEC 27001 e NIST SP 800-115 dão a referência de processo e de método técnico para teste e correção.
Entregável
Diagnóstico do ciclo de vulnerabilidade com lacunas evidenciadas, teste de amostra e plano de correção priorizado por severidade.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.