ATALAIA
  1. Início
  2. Serviços
  3. Pentest
12Estação 12 · Lançamento e teste

Pentest

Testes manuais a uma cópia de staging, focados no que mudou e no que importa, com cada falha retestada depois de corrigida.

A vida de uma falha

Desde que é encontrada até ao momento em que o SOC a apanharia de novo. Nove dias, sem PDF.

  1. Dia 1 · 10:40Encontrada

    IDOR em /redeem: muda-se o ID da oferta e obtém-se o voucher de outro utilizador.

  2. Dia 1 · 10:45Publicada

    No canal partilhado, com um pedido que pode reproduzir.

  3. Dia 1 · 11:30Ticket

    Responsável atribuído, passos e sugestão de correção anexados.

  4. Dia 3Corrigida

    Verificação de propriedade movida para o serviço. PR integrado.

  5. Dia 4Retestada

    O mesmo pedido devolve 403. Ticket fechado.

  6. Dia 9Vigiada

    Regra do SOC: um utilizador, muitos IDs de oferta alheios. Dispara em 40 segundos.

Duas semanas em staging

Escolha um passo, ou deixe correr. Cada fala é o que alguém na sala diz de facto.

Passo 1Âmbito a partir da linha

O que mudou, o que está exposto, o que o threat model sinalizou.

ATALAIATestamos o que mudou: o fluxo de resgate, o webhook do parceiro, o painel de admin.

DEV LEADA cópia de staging está pronta. Mesmo build que produção, pontos falsos.

Sai da salaÂmbito: fluxo de resgate, webhook do parceiro, admin

Passo 2Testar como um atacante

Manual, em staging, com a sua equipa num canal.

ATALAIA 2Mudar o ID da oferta em /redeem devolve o voucher de outro utilizador.

ATALAIAIsso é um IDOR. Vai para o canal agora, não para um PDF no próximo mês.

DEV LEADVisto. Quem é dono de /redeem? A atribuir.

Sai da salaTestes em staging, equipa num canal

Passo 3Registar, não publicar

Tickets com passos e correções, à medida que surgem.

ATALAIATicket criado: passos, um pedido que pode reproduzir e uma sugestão de correção.

DEV LEADCorreção integrada. Podem verificar?

Sai da sala5 falhas registadas como tickets

Passo 4Retestar e passar o testemunho

Correções verificadas; deteções entregues ao SOC.

ATALAIA 2Reteste a verde. O mesmo pedido devolve agora 403.

SOCPodemos alertar quando um utilizador pede ofertas de muitos outros utilizadores?

ATALAIAÉ essa a deteção. A regra e o seu teste estão na passagem de testemunho.

Sai da salaReteste a verde, 2 deteções para o SOC

  • ATALAIA
  • ATALAIA 2
  • DEV LEAD
  • SOC

Antes e depois

Antes

Um pentest que acaba num PDF é um custo. Um que acaba em correções integradas e novas deteções é um controlo.

  • As falhas do ano passado continuam abertas
  • O âmbito é a empresa inteira, sempre
  • As falhas nunca chegam ao SOC nem ao backlog
Depois
  • Um âmbito construído a partir do seu threat model e das alterações recentes
  • Falhas registadas como tickets, com passos de reprodução
  • Reteste gratuito de cada correção
  • Ideias de deteção entregues ao seu SOC

Formato típico: uma a três semanas de testes, mais reteste.

Vamos conversar

Uma chamada de 30 minutos. Sem slides, sem tabela de preços, e um próximo passo em qualquer caso.