Guia executivo · Pentest
Quanto custa um Pentest e o que realmente define o escopo?
Não existe um preço responsável de Pentest sem entender a superfície, a profundidade e o risco operacional. Uma proposta séria explica o que será testado, quais técnicas serão usadas, como a evidência será entregue e o que fica fora do trabalho.
Não existe um preço responsável de Pentest sem entender a superfície, a profundidade e o risco operacional. Uma proposta séria explica o que será testado, quais técnicas serão usadas, como a evidência será entregue e o que fica fora do trabalho.
Os fatores que mais alteram o investimento
Quantidade e tipo de ativos, complexidade de autenticação, perfis de acesso, integrações, ambientes, janela de execução e necessidade de testes presenciais influenciam diretamente o esforço.
Uma aplicação com diferentes papéis, APIs e fluxos financeiros exige mais validação manual do que uma página institucional. Redes internas, cloud e mobile também pedem métodos e preparação próprios.
- Superfície: web, API, mobile, rede, cloud ou combinação.
- Profundidade: black box, gray box ou white box.
- Complexidade: perfis, integrações, lógica de negócio e dados sensíveis.
- Operação: produção, homologação, janelas e restrições de disponibilidade.
- Entregáveis: relatório executivo, relatório técnico, PoC, workshop e reteste.
Como comparar propostas sem escolher apenas pelo menor preço
Compare horas e profundidade, metodologia, regras de engajamento, responsabilidade pela comunicação, tratamento de evidências e critérios de reteste. O número de IPs ou URLs isoladamente não descreve a complexidade do teste.
Peça que o fornecedor explique como transforma achados em prioridade. Um relatório útil precisa relacionar exploração, impacto, sistema afetado, recomendação e critério de validação.
O que deve constar no escopo
O documento deve registrar ativos autorizados, exclusões, horários, contatos de emergência, técnicas restritas, tratamento de dados e condições de interrupção. Isso protege o cliente e a equipe durante a simulação.
- Objetivo e modalidade do teste.
- Ativos e credenciais disponibilizadas.
- Regras de engajamento e autorização formal.
- Cronograma, comunicação e gestão de incidentes.
- Entregáveis, apresentação e reteste.