é permitido fazer pentest nos nossos próprios sistemas?
sim, com autorização por escrito de quem é dono do sistema. antes de começar, a gente combina por escrito o escopo, a janela de teste e as regras do jogo, e pede aprovação do seu provedor de hospedagem quando ele exige. o que não está no escopo assinado a gente não testa.
a dúvida costuma vir de um lugar sensato: teste de invasão parece muito com invasão, e você não quer descobrir depois que o seu provedor de hospedagem, ou o contrato de algum fornecedor, enxergou daquele jeito. o que separa os dois é a autorização, e a gente não começa sem ela por escrito.
o que fica combinado antes de qualquer coisa rodar
- o escopo: quais domínios, aplicações, APIs e contas entram. o que não está na lista fica de fora, mesmo que a gente conseguisse chegar lá.
- a janela de teste: quando o teste acontece, pra que o seu time saiba que qualquer atividade estranha naquele período é a gente, e avise se não for.
- as regras do jogo: o que a gente faz e o que não faz, e quem chama quem, de cada lado, se alguma coisa precisar ser pausada.
- a assinatura, de quem é dono do sistema de fato. se não for você, por exemplo num app que outra empresa construiu e hospeda pra você, a gente resolve isso primeiro.
provedor de hospedagem
alguns provedores de nuvem e hospedagem pedem pra ser avisados, ou pra aprovar, antes de qualquer teste na infraestrutura deles. se o seu pede, a gente consegue essa aprovação ainda na fase de escopo. é mais um formulário na papelada, e não trava o trabalho.
o mesmo documento protege você também: se um cliente ou uma seguradora perguntar depois o que foi testado e com autorização de quem, você entrega o papel. ele anda junto com o seu NDA, se você tiver um. quando quiser, manda pra gente quais sistemas você tem em mente e a gente rascunha o escopo.