achar as brechas, depois manter tudo no ar
pentest e hardening, mais o dia a dia de ti que nunca chega ao topo da lista de ninguém: hospedagem, backups, monitoramento, contas e acessos.
testes de invasão (pentest)
a gente ataca seu site ou app do jeito que um invasor faria, num escopo que você aprova por escrito antes. depois mostra cada brecha, ordenada pelo que cada uma custaria pra você.
- testes de aplicação web e api
- autenticação, sessões e controle de acesso
- injeção, desserialização, manipulação de arquivos
- abuso de lógica de negócio, o tipo que scanner nunca acha
- má configuração de nuvem e hospedagem
- segredos, backups e painéis administrativos expostos
- revisão de dependências e supply chain
- um reteste grátis depois que você corrigir
OSCPcertificado
CPTScertificado
como é o relatório
dois documentos: um que sua diretoria consegue ler, outro que seus desenvolvedores conseguem executar. nenhum deles é um despejo de scanner de 200 páginas.
o resumo
uma página. o que a gente encontrou, o que custaria se outra pessoa encontrasse primeiro, e o que fazer esta semana versus este trimestre. escrito pra quem não trabalha com segurança.
o detalhe
cada achado com os passos exatos pra reproduzir, a evidência, a severidade e o porquê, e uma correção específica. nada nele diz "considere implementar validação de entrada".
exemplo ilustrativo, não um relatório real de cliente
e o dia a dia de ti
o trabalho que você só nota quando falta. a gente assume pra que seu time não precise aprender numa tarde ruim.
- configuração de hospedagem e nuvem, migrações e corte de custos
- backups que a gente testa restaurando
- monitoramento de uptime e alertas que chegam a um humano
- domínios, dns, tls e entregabilidade de email (spf, dkim, dmarc)
- contas google workspace / microsoft 365 e mfa
- processo de entrada e saída, pra acesso ser concedido e revogado na hora certa
- configuração de notebook, dispositivos e gerenciador de senhas
- políticas de segurança e respostas de questionário pra auditorias de clientes
quando algo já deu errado
site desfigurado, caixa de email comprometida, nota de ransomware, um cliente dizendo que os dados dele estão onde não deveriam. liga primeiro, depois lê isso.
conter
cortar o acesso em uso, trocar credenciais e chaves, e preservar os logs antes que algo os sobrescreva.
entender
como entraram, o que alcançaram, por quanto tempo ficaram, e se ainda estão lá.
fechar e registrar
corrigir a brecha, restaurar limpo, e escrever a linha do tempo que você vai precisar pra clientes, seguradoras ou um regulador.
no meio de um incidente agora? escreve pra hello@rebootworks.dev com "incidente" no assunto.