Todas as pesquisas

Red team ou penetration test: de qual você precisa?

Resposta curta: Um penetration test encontra e classifica o máximo de vulnerabilidades exploráveis que puder dentro de um escopo definido, com o conhecimento da sua equipe. Um red team persegue um objetivo específico como um atacante real faria, de forma silenciosa, para testar se seus defensores conseguem detectá-lo e pará-lo. Se você nunca fez testes de segurança ou precisa atender a um auditor ou seguradora, você precisa de um penetration test. O red team é o passo seguinte, para quando você já tem uma equipe de segurança que vale a pena testar.

Apresentações comerciais usam "red team" e "penetration test" como se fossem o mesmo serviço premium com dois nomes diferentes. Não são. Eles respondem a perguntas distintas, operam em escopos diferentes e têm custos variados por boas razões. Ao contratar, confundir os dois é uma forma fácil de pagar o valor de um red team por um trabalho que um pentest resolveria, ou contratar um pentest quando a sua dúvida real é se alguém notaria um invasor interno. Aqui está a diferença real.

Para que serve um penetration test

Um penetration test responde a uma pergunta: o que um atacante pode explorar dentro deste escopo definido e qual é a gravidade disso. Os analistas trabalham nos sistemas delimitados, encontram falhas e, quando as regras permitem, comprovam o impacto real encadeando vulnerabilidades. O National Institute of Standards and Technology dos EUA, em seu guia de testes NIST SP 800-115, descreve o penetration testing como um teste de segurança no qual os avaliadores simulam ataques do mundo real para identificar maneiras de burlar os recursos de segurança de uma aplicação, sistema ou rede.

O foco é a abrangência. Um bom pentest tenta encontrar o máximo de falhas exploráveis dentro do escopo durante a janela de testes. Sua equipe geralmente sabe que o teste está acontecendo, pois o objetivo é a profundidade das descobertas, não o sigilo. O resultado é uma lista priorizada do que está vulnerável e do que deve ser corrigido primeiro.

Para que serve um red team

Um projeto de red team responde a uma pergunta diferente: se um atacante real buscasse um objetivo específico, suas pessoas, processos e tecnologias conseguiriam pará-lo, e alguém ao menos perceberia. O NIST define um exercício de red team como uma tentativa adversária simulada, refletindo condições do mundo real, para comprometer as missões ou processos de negócios de uma organização e avaliar a capacidade de segurança do sistema e da empresa.

Leia isso com atenção. Um red team não é medido pela quantidade de vulnerabilidades encontradas. Ele é medido em relação a um objetivo, por exemplo, acessar um banco de dados específico ou um sistema de pagamento, utilizando qualquer caminho que funcione: um serviço sem patch, um e-mail de phishing, uma porta física ou uma senha reutilizada. Ele emula a atuação de adversários reais, frequentemente mapeado a uma base de conhecimento pública de comportamento de atacantes como o MITRE ATT&CK. O sigilo faz parte do teste, pois um dos pontos avaliados é a sua capacidade de detecção e resposta.

Os órgãos reguladores também abordam o tema dessa forma. O framework TIBER-EU do Banco Central Europeu, publicado em 2018, utiliza red teaming guiado por inteligência de ameaças para testar a resiliência de instituições financeiras contra ataques realistas, justamente porque mede a resposta, e não apenas a exposição.

As diferenças reais, lado a lado

 Penetration testRed team
ObjetivoMaximizar a identificação de falhas exploráveis no escopoAtingir um objetivo e relatar até onde conseguiu avançar
EscopoUma lista de ativos e técnicasUm objetivo e regras de engajamento, com muito mais caminhos permitidos
SigiloGeralmente de conhecimento da sua equipeOculto, pois testa se a sua equipe consegue detectá-lo
O que testaSeus sistemasTanto seus defensores quanto seus sistemas
Custo e duraçãoMais curto, menor custoMais longo, silencioso e de maior custo
Indicado paraPrimeiros testes, auditorias, seguradoras, clientes corporativosEquipes maduras avaliando detecção e resposta

Assumed breach: o meio-termo útil

Nem todo red team começa do zero. Uma variação comum é o "assumed breach", em que você fornece um ponto de partida à equipe, como um notebook ou um conjunto de credenciais de funcionário, e avalia até onde ela consegue avançar. Isso pula a fase lenta de acesso inicial e direciona o orçamento para testar o que acontece quando um atacante já está dentro da rede, o que para a maioria das empresas é a questão mais crítica e realista.

De qual serviço sua empresa realmente precisa

Esta é a parte que a maioria dos fornecedores não dirá abertamente. Um red team testa o seu blue team. Se você não tem um blue team, ou seja, pessoas e ferramentas monitorando e respondendo a intrusões, há muito pouco para um red team avaliar, e você pagará um valor elevado para descobrir o que um pentest revelaria por um custo menor. Uma capacidade de detecção inexistente também não vai detectar o red team.

Portanto, de modo geral:

Maturidade é o fator decisivo. Red teaming é a etapa seguinte após cobrir o básico, e não o ponto de partida.

Comece conhecendo sua superfície de ataque

Qualquer que seja a sua direção, o primeiro passo sensato é o mesmo: saber o que um atacante já consegue ver sobre a sua empresa a partir do exterior, pois é por aí que qualquer um deles, pentester ou red teamer, vai começar.

Nossa verificação de $100 é essa primeira análise feita da forma correta: uma revisão focada da sua superfície de ataque externa, em um escopo que você confirmou possuir e autorizou por escrito, revisada por um operador sênior e entregue com uma apresentação de 30 minutos. Saiba exatamente o que ela é. Não é um red team e não é um penetration test completo. É o ponto de partida acessível e transparente que mostra de qual deles você realmente precisa em seguida, com as evidências apresentadas.

Red team vs penetration test: respostas rápidas

Qual é a diferença entre um red team e um penetration test?

Um penetration test encontra e classifica o máximo de vulnerabilidades exploráveis que puder dentro de um escopo definido, geralmente com o conhecimento da sua equipe. Um red team busca um único objetivo como um atacante real faria, de forma silenciosa, para testar se seus defensores conseguem detectá-lo e pará-lo. Um pentest testa seus sistemas; um red team testa seus sistemas e suas pessoas.

Um red team é mais detalhado do que um penetration test?

Não exatamente. Um red team é mais aprofundado em um caminho específico em direção a um objetivo e na sua capacidade de detecção e resposta, enquanto um penetration test é mais amplo na busca por falhas exploráveis em todo o escopo. Eles respondem a perguntas diferentes, portanto ser "mais detalhado" depende da pergunta que você precisa responder.

Qual serviço uma pequena empresa deve contratar primeiro?

Quase sempre um penetration test, ou uma verificação de superfície de ataque mais acessível antes disso. Um red team avalia o seu blue team, portanto se você ainda não tem pessoas e ferramentas monitorando intrusões, há pouco a ser medido e você pagará um valor elevado para descobrir o que um pentest revelaria.

Quando um auditor ou seguradora solicita um "red team", eles realmente querem um red team?

Com frequência eles se referem a um penetration test e usam os termos de forma genérica. Confirme a exigência exata por escrito antes de contratar, pois a diferença de preço é grande.

Leituras relacionadas

Não tem certeza de qual precisa?

A maioria das empresas precisa de um penetration test, não de um red team, e muitas vezes o primeiro passo mais acessível é apenas verificar sua exposição. Nossa verificação de $100 é essa primeira análise.

Agende uma verificação de $100