INVESTIGAÇÃO E ESCRITA
Notas da equipa
O que aprendemos a partir e a defender coisas, escrito de forma simples. Sem elitismo, sem enchimento.
Com que frequência deve fazer um teste de intrusão?
Pelo menos a cada 12 meses e após qualquer alteração significativa. O que a PCI DSS, a SOC 2 e a ISO 27001 exigem mesmo, e quando uma vez por ano não chega.
Quão expostos estão os 1.000 principais domínios ao spoofing de email?
Lemos o DNS público de autenticação de email dos 1.000 domínios mais visitados. 41,5% não publicam um DMARC aplicado, por isso email que forja o seu nome pode chegar às caixas de entrada.
Red team ou teste de intrusão: de qual precisa?
Dois termos, dois trabalhos diferentes. A verdadeira diferença de objetivo e âmbito, e um critério honesto sobre o que a sua empresa precisa mesmo.
Como preparar o seu primeiro teste de intrusão
Uma lista prática para que o primeiro dia não seja desperdiçado: âmbito, ambiente, acessos, calendário e os documentos a ter prontos.
A SOC 2 exige um teste de intrusão?
A norma nunca o nomeia, mas o seu auditor conta com ele. O que os critérios da AICPA dizem de facto e o que os auditores aceitam.
Preciso de um pentest para o seguro cibernético?
Depende da seguradora e da sua cobertura. O que os formulários pedem realmente e porque as respostas honestas contam mais do que o teste.
Quanto custa um teste de intrusão em 2026?
Intervalos reais de mercado a partir de guias de preços públicos, o que determina de facto um orçamento e onde encaixa um check de $100. Sem contas de vendedor.
O que é que os atacantes conseguem mesmo ver sobre a sua empresa?
Subdomínios que esqueceu, serviços que nunca deviam ter sido públicos, palavras-passe vazadas e registos de email que qualquer um pode forjar. Em linguagem simples.
Porque todo o engagement começa com uma assinatura
Autorização e âmbito não são burocracia. São a linha entre um teste de intrusão e um crime. É assim que a traçamos, sempre.
Check, scan ou pentest completo?
Três serviços muito diferentes são vendidos sob a palavra "pentest". Um guia simples para os distinguir e escolher aquele de que precisa mesmo.
O que OSCP, OSEP e CRTO provam de facto
A sopa de siglas na página de uma equipa de segurança, traduzida no que cada certificação lhe diz realmente sobre o trabalho que vai receber.