RESPOSTA A INCIDENTES 24/7 Contenção e gestão de crise quando cada minuto importa.

Atendimento de emergência

Guia executivo · Pentest

Quanto custa um Pentest e o que realmente define o escopo?

Não existe um preço responsável de Pentest sem entender a superfície, a profundidade e o risco operacional. Uma proposta séria explica o que será testado, quais técnicas serão usadas, como a evidência será entregue e o que fica fora do trabalho.

Não existe um preço responsável de Pentest sem entender a superfície, a profundidade e o risco operacional. Uma proposta séria explica o que será testado, quais técnicas serão usadas, como a evidência será entregue e o que fica fora do trabalho.

01

Os fatores que mais alteram o investimento

Quantidade e tipo de ativos, complexidade de autenticação, perfis de acesso, integrações, ambientes, janela de execução e necessidade de testes presenciais influenciam diretamente o esforço.

Uma aplicação com diferentes papéis, APIs e fluxos financeiros exige mais validação manual do que uma página institucional. Redes internas, cloud e mobile também pedem métodos e preparação próprios.

  • Superfície: web, API, mobile, rede, cloud ou combinação.
  • Profundidade: black box, gray box ou white box.
  • Complexidade: perfis, integrações, lógica de negócio e dados sensíveis.
  • Operação: produção, homologação, janelas e restrições de disponibilidade.
  • Entregáveis: relatório executivo, relatório técnico, PoC, workshop e reteste.
02

Como comparar propostas sem escolher apenas pelo menor preço

Compare horas e profundidade, metodologia, regras de engajamento, responsabilidade pela comunicação, tratamento de evidências e critérios de reteste. O número de IPs ou URLs isoladamente não descreve a complexidade do teste.

Peça que o fornecedor explique como transforma achados em prioridade. Um relatório útil precisa relacionar exploração, impacto, sistema afetado, recomendação e critério de validação.

03

O que deve constar no escopo

O documento deve registrar ativos autorizados, exclusões, horários, contatos de emergência, técnicas restritas, tratamento de dados e condições de interrupção. Isso protege o cliente e a equipe durante a simulação.

  • Objetivo e modalidade do teste.
  • Ativos e credenciais disponibilizadas.
  • Regras de engajamento e autorização formal.
  • Cronograma, comunicação e gestão de incidentes.
  • Entregáveis, apresentação e reteste.