Ir para o conteúdo

Método

Como uma avaliação acontece

Da definição de escopo ao reteste — o que acontece em cada etapa e o que ela entrega.

As seis etapas valem para qualquer avaliação de segurança, do site institucional à API interna. O que muda entre um caso e outro é a profundidade de cada uma, nunca a ordem.

  1. Escopo

    Antes de qualquer teste, fica registrado por escrito o que pode ser avaliado, em quais janelas e com quais restrições. Sistemas fora do escopo não são tocados.

    Documento de escopo e autorização formal

  2. Reconhecimento

    Levantamento do que está exposto: domínios, endpoints, tecnologias, fluxos de autenticação e pontos de entrada. É o inventário sobre o qual a análise vai trabalhar.

    Mapa da superfície de ataque

  3. Análise

    Cada hipótese de falha é verificada de forma controlada, para separar o que é vulnerabilidade real do que é falso positivo. Nada é explorado além do necessário para comprovar o problema.

    Lista de achados com evidências

  4. Avaliação de risco

    Os achados são ordenados por impacto real no negócio e facilidade de exploração — para que a correção comece pelo que importa, e não pelo que é mais fácil.

    Achados priorizados por criticidade

  5. Relatório

    Relatório com o caminho de reprodução de cada falha e a recomendação de correção correspondente, escrito para ser acionável por quem vai corrigir.

    Relatório técnico com recomendações

  6. Reteste

    Depois das correções, os mesmos pontos são testados novamente para confirmar que a falha foi de fato fechada — e que a correção não abriu outra.

    Confirmação das correções

> Todas as etapas acontecem dentro do escopo autorizado por escrito. Nenhum teste é executado sem consentimento formal do responsável pelo sistema.