Red Team
Simulação controlada de adversário para validar controles em condições reais.
Segurança Ofensiva
Red Team, Penetration Testing e gestão de vulnerabilidades para validar, na prática, os controles de segurança da sua organização.
A Offsec B2 é uma consultoria especializada em segurança ofensiva. O trabalho consiste em reproduzir, de forma controlada e autorizada, o comportamento de quem ataca — para que a organização descubra por avaliação o que descobriria por incidente.
Serviços
Da simulação de adversário ao trabalho contínuo de redução de superfície e ao fator humano.
Simulação controlada de adversário para validar controles em condições reais.
Testes de intrusão em aplicações, APIs, infraestrutura, redes sem fio e dispositivos.
Ciclo contínuo de identificação, priorização, remediação e verificação.
Avaliação de aderência a controles com base em CIS Controls.
Campanhas de phishing com métricas e treinamento de conscientização.
Como trabalhamos
O método é o que sustenta o resultado — e é sobre o método que assumimos compromisso.
Escopo definido e autorizado
Nada é executado sem escopo formalizado, autorização e critérios de parada acordados.
Simulação controlada
As técnicas empregadas reproduzem comportamento de atacante dentro dos limites acordados.
Evidências reproduzíveis
Cada achado é acompanhado do que permite à equipe do cliente reproduzi-lo e verificar a correção.
Priorização orientada a risco
A classificação existe para direcionar esforço de correção ao que representa maior risco no contexto avaliado.
Referenciais técnicos
Metodologia de execução
Penetration Testing Execution Standard
Guia técnico — aplicações web
Web Security Testing Guide
Guia técnico — aplicações mobile
Mobile Application Security Testing Guide
Guia técnico — testes e avaliações
Technical Guide to Information Security Testing and Assessment
Entregáveis
Elementos típicos de um engajamento. A composição varia de acordo com o serviço contratado e o escopo acordado.
Reunião de kickoff
Alinhamento de escopo, janelas de execução, contatos e critérios de parada.
Relatório técnico
Achados com evidências, passos de reprodução e recomendações de correção.
Relatório executivo
Leitura orientada a decisão, sem exigir contexto técnico profundo.
Classificação de riscos
Achados classificados para orientar priorização de correção.
Evidências
Registro do que foi observado, de forma reproduzível pela equipe do cliente.
Recomendações
Orientações de correção e de mitigação, conforme o achado.
Apresentação de resultados
Sessão de leitura dos achados com as equipes envolvidas, quando aplicável.
Acompanhamento
Suporte à remediação, conforme o escopo contratado.
Capacidade técnica
Conhecimento técnico validado por certificações em segurança ofensiva, aplicações, redes, wireless, mobile e sistemas.
4 CVEs publicadas em produtos de terceiros, com divulgação responsável. Ver reconhecimento técnico
Descreva o contexto e os ativos envolvidos. Retornamos com as próximas etapas e o que é necessário para definir o escopo.
Escopo formalmente definido e autorizado antes de qualquer execução.