~$ rebootworks
TI e segurança

é permitido fazer pentest nos nossos próprios sistemas?

sim, com autorização por escrito de quem é dono do sistema. antes de começar, a gente combina por escrito o escopo, a janela de teste e as regras do jogo, e pede aprovação do seu provedor de hospedagem quando ele exige. o que não está no escopo assinado a gente não testa.

a dúvida costuma vir de um lugar sensato: teste de invasão parece muito com invasão, e você não quer descobrir depois que o seu provedor de hospedagem, ou o contrato de algum fornecedor, enxergou daquele jeito. o que separa os dois é a autorização, e a gente não começa sem ela por escrito.

o que fica combinado antes de qualquer coisa rodar

  • o escopo: quais domínios, aplicações, APIs e contas entram. o que não está na lista fica de fora, mesmo que a gente conseguisse chegar lá.
  • a janela de teste: quando o teste acontece, pra que o seu time saiba que qualquer atividade estranha naquele período é a gente, e avise se não for.
  • as regras do jogo: o que a gente faz e o que não faz, e quem chama quem, de cada lado, se alguma coisa precisar ser pausada.
  • a assinatura, de quem é dono do sistema de fato. se não for você, por exemplo num app que outra empresa construiu e hospeda pra você, a gente resolve isso primeiro.

provedor de hospedagem

alguns provedores de nuvem e hospedagem pedem pra ser avisados, ou pra aprovar, antes de qualquer teste na infraestrutura deles. se o seu pede, a gente consegue essa aprovação ainda na fase de escopo. é mais um formulário na papelada, e não trava o trabalho.

o mesmo documento protege você também: se um cliente ou uma seguradora perguntar depois o que foi testado e com autorização de quem, você entrega o papel. ele anda junto com o seu NDA, se você tiver um. quando quiser, manda pra gente quais sistemas você tem em mente e a gente rascunha o escopo.

ler no contexto