Segurança Ofensiva


Defense by Offense

Red Team, Penetration Testing e gestão de vulnerabilidades para validar, na prática, os controles de segurança da sua organização.

A Offsec B2 é uma consultoria especializada em segurança ofensiva. O trabalho consiste em reproduzir, de forma controlada e autorizada, o comportamento de quem ataca — para que a organização descubra por avaliação o que descobriria por incidente.

Serviços

Cinco frentes de atuação

Da simulação de adversário ao trabalho contínuo de redução de superfície e ao fator humano.

Red Team

Simulação controlada de adversário para validar controles em condições reais.

Penetration Testing

Testes de intrusão em aplicações, APIs, infraestrutura, redes sem fio e dispositivos.

Gap Analysis

Avaliação de aderência a controles com base em CIS Controls.

Fator Humano

Campanhas de phishing com métricas e treinamento de conscientização.

Como trabalhamos

Avaliação prática, dentro de limites acordados

O método é o que sustenta o resultado — e é sobre o método que assumimos compromisso.

Escopo definido e autorizado

Nada é executado sem escopo formalizado, autorização e critérios de parada acordados.

Simulação controlada

As técnicas empregadas reproduzem comportamento de atacante dentro dos limites acordados.

Evidências reproduzíveis

Cada achado é acompanhado do que permite à equipe do cliente reproduzi-lo e verificar a correção.

Priorização orientada a risco

A classificação existe para direcionar esforço de correção ao que representa maior risco no contexto avaliado.

Referenciais técnicos

Cada avaliação combina um processo de execução e referências técnicas adequadas à tecnologia e ao objetivo do teste.

  • Metodologia de execução

    PTES

    Penetration Testing Execution Standard

  • Guia técnico — aplicações web

    OWASP WSTG

    Web Security Testing Guide

  • Guia técnico — aplicações mobile

    OWASP MASTG

    Mobile Application Security Testing Guide

  • Guia técnico — testes e avaliações

    NIST SP 800-115

    Technical Guide to Information Security Testing and Assessment

  • Referência de riscos OWASP Top 10
  • Framework de controles CIS Controls
  • Norma de gestão ISO/IEC 27001

Conhecer nossa metodologia

Entregáveis

O que o cliente recebe

Elementos típicos de um engajamento. A composição varia de acordo com o serviço contratado e o escopo acordado.

Reunião de kickoff

Alinhamento de escopo, janelas de execução, contatos e critérios de parada.

Relatório técnico

Achados com evidências, passos de reprodução e recomendações de correção.

Relatório executivo

Leitura orientada a decisão, sem exigir contexto técnico profundo.

Classificação de riscos

Achados classificados para orientar priorização de correção.

Evidências

Registro do que foi observado, de forma reproduzível pela equipe do cliente.

Recomendações

Orientações de correção e de mitigação, conforme o achado.

Apresentação de resultados

Sessão de leitura dos achados com as equipes envolvidas, quando aplicável.

Acompanhamento

Suporte à remediação, conforme o escopo contratado.

Capacidade técnica

Certificações da equipe

Conhecimento técnico validado por certificações em segurança ofensiva, aplicações, redes, wireless, mobile e sistemas.

  • OSCP Offensive Security Certified Professional
  • CRTO Certified Red Team Operator
  • CRTP Certified Red Team Professional
  • OCIP OVER Certified iOS Pentester
  • OSWP Offensive Security Wireless Professional
  • PT0-002 CompTIA PenTest+ (PT0-002)
  • SY0-601 CompTIA Security+ (SY0-601)
  • LPIC-2 Linux Professional Institute Certification Level 2

4 CVEs publicadas em produtos de terceiros, com divulgação responsável. Ver reconhecimento técnico

Vamos avaliar o escopo

Descreva o contexto e os ativos envolvidos. Retornamos com as próximas etapas e o que é necessário para definir o escopo.

Escopo formalmente definido e autorizado antes de qualquer execução.