Nem todos os testes de penetração são iguais, e pedir um “pentest” sem especificar o tipo é como pedir um exame médico sem dizer o que você está preocupado. Cada tipo simula um adversário diferente e examina uma parte diferente da sua exposição. Este guia explica os principais tipos por alvo, externo, interno, de aplicação e de engenharia social, juntamente com os níveis de conhecimento que os moldam, para que você possa escolher o teste que realmente responde à sua pergunta. Foi escrito para ajudá-lo a definir o escopo e comprar a avaliação adequada, e não para ensinar técnicas de ataque.
As duas formas de pentestamento são categorizadas
Os pentests são classificados de acordo com duas dimensões distintas, e compreender ambas evita confusão ao definir os objetivos de um projeto.
A primeira dimensão é por alvo: que parte da organização está sendo testada. Aqui residem a parte externa, interna, de aplicativos e a engenharia social. A segunda dimensão é por nível de conhecimentoQuanto informações o testador recebe antes de iniciar o processo; é aí que entram as dimensões black box, gray box e white box. Essas duas dimensões se combinam. Você pode encomendar um pentest de aplicação em black box ou um pentest externo em black box. O objetivo define o que está sendo testado e o nível de conhecimento define a simulação realista de um externo versus a auditoria interna e detalhada.
Os principais tipos de pentest de uma olhada
A tabela abaixo resume os principais tipos por objetivo. Cada seção que se segue explica um deles em detalhes.
| Tipo | O que é testado | Simulações | Melhor quando |
|---|---|---|---|
| Externo | Ativos acessíveis pela internet: sites, VPN, correio, servidores públicos | Um invasor externo sem acesso prévio | Você precisa saber a sua exposição real à internet |
| Interno | Sistemas acessíveis a partir do interior da rede | Um informante, ou um invasor que invadiu o perímetro | Você quer testar a segmentação e conter o movimento lateral |
| Solicitação | Aplicativos web, APIs e aplicativos móveis | Um invasor que abusa da lógica da aplicação e dos dados de entrada | Você está lançando ou depende de um aplicativo crítico |
| Engenharia social | Pessoas e processos | Um agressor manipula os funcionários | Você quer testar a camada humana e a consciência |
Exame de segurança externo
Um pentest externo avalia tudo o que a sua organização expõe à Internet e simula o ponto de partida mais comum para um ataque real: um intruso sem acesso prévio que invada o perímetro da sua rede externa.
Os alvos incluem sites e aplicativos web públicos, VPN e gateways de acesso remoto, servidores de correio e qualquer outra infraestrutura voltada para o público. O objetivo é responder a uma pergunta direta: o que um invasor consegue alcançar e comprometer a partir da internet aberta, sem precisar ter acesso a nenhum outro meio? As categorias de fraqueza que esse teste revela geralmente incluem serviços expostos ou mal configurados, autenticação fraca em sistemas voltados para a internet, software antigo com vulnerabilidades conhecidas e vazamento de informações que ajuda um invasor a planejar suas ações.
Um pentest externo é o ponto de partida ideal para a maioria das organizações, pois é lá que os ataques geralmente começam. Além disso, é frequentemente o tipo de teste necessário para cumprir obrigações de conformidade e responder a questionários de seguro cibernético. Se você fizer apenas um tipo de teste, o pentest externo geralmente corresponde mais diretamente ao risco real.
Pentest interno
Uma pentest interna avalia o que um invasor poderia fazer uma vez que já esteja dentro da rede, seja através de um funcionário comprometido, de um dispositivo comprometido ou de um insider mal-intencionado. Ela responde a uma questão diferente e igualmente importante: se a segurança perimetral for violada, o que acontecerá?.
Este teste concentra-se nos sistemas, serviços e privilégios acessíveis a partir da rede corporativa. As preocupações centrais são a movimentação lateral, a facilidade com que um invasor possa se espalhar de um ponto de acesso para outros sistemas, e a escalada de privilégios, ou seja, a facilidade com que eles possam obter acesso mais elevado, idealmente até o controle total do domínio. Além disso, o teste testa a segmentação, ou seja, se as partes sensíveis da rede estão devidamente isoladas do resto. Os resultados geralmente revelam que um único laptop comprometido poderia levar ao controle de sistemas críticos, o que é exatamente o cenário explorado pelos ransomwares.
Uma pentest interna é importante porque as violações no perímetro não são uma questão de se ou não acontecer, mas sim quando. Uma organização com uma postura externa sólida, mas com uma rede interna plana e não segmentada, está a um único e-mail de phishing de um incidente grave. Testar internamente é a forma de medir e reduzir esse raio de impacto.
Aplicação pentest
Um pentest de aplicativos concentra-se no software que a organização desenvolve ou utiliza, em vez da infraestrutura que o rodeia. À medida que as empresas migram para aplicativos web e móveis e para as APIs que os conectam, este tipo de teste tornou-se um dos mais importantes.
Existem três objetivos intimamente relacionados. Testagem de aplicativos web examina sites e plataformas web, guiado pelo Top 10 da OWASP, a lista amplamente utilizada dos riscos mais críticos nas aplicações web, como injeção de dados, autenticação quebrada e controle de acesso comprometido. Testes de API examina as interfaces utilizadas pelas aplicações para a comunicação, guiado pelo Top 10 de Segurança de APIs da OWASP, e questões relacionadas com o facto de as APIs atualmente transportarem grande parte dos dados sensíveis que circulam entre sistemas. Testes de aplicativos móveis examina aplicativos iOS e Android e a forma como eles armazenam dados e se comunicam, guiado por padrões como o OWASP MASVS.
O que distingue o teste de aplicativos é que ele se concentra na lógica de negócios e na forma como a aplicação lida com as entradas e o acesso, características que um escaneamento de infraestrutura não consegue detectar. Um servidor bem configurado ainda pode executar um aplicativo com uma falha que expõe todos os registros de clientes. Um pentest de aplicativos é essencial sempre que você lance um novo aplicativo, faça alterações significativas em um existente ou dependa de um aplicativo que gerencie dados ou transações sensíveis.
Engenharia social
Uma avaliação de engenharia social testa a camada humana, que é consistentemente uma das vias mais exploradas para invadir uma organização. Em vez de atacar a tecnologia, ela simula um invasor manipulando pessoas para que concedam acesso ou revelem informações.
Realizado de acordo com regras rígidas de atuação e com autorização devida, esse tipo de teste pode incluir campanhas de phishing controladas que avaliam a forma como os funcionários respondem a e-mails enganosos, pretexting, no qual um testador se apresenta como uma parte confiável para solicitar acesso ou informações, e vishing, o equivalente em voz de telefone. O objetivo nunca é constranger os indivíduos. O objetivo é medir, em nível organizacional, a sensibilidade da força de trabalho e a eficácia do treinamento e dos processos de conscientização existentes em face de uma tentativa realista.
Os testes de engenharia social são importantes porque os atacantes sabem que as pessoas são frequentemente mais fáceis de comprometer do que sistemas bem protegidos. Uma organização pode ter controles técnicos excelentes e ainda assim ser invadida por meio de um único e convincente e-mail. Testar a camada humana e usar os resultados para melhorar a formação e os processos, em vez de penalizá-los, preenche uma lacuna que a tecnologia isolada não consegue suprir.
Outros tipos que vale a pena conhecer
Além dos quatro tipos principais, existem várias outras avaliações especializadas para ambientes específicos:
- Penetração de nuvem: avaliará configurações em AWS, Azure ou GCP, onde a má configuração é a principal causa de exposição, conforme medido com base em referências como os CIS Benchmarks.
- Penetração sem fio: examina a segurança das redes Wi-Fi e o risco de acesso não autorizado através delas.
- Pentest físico: realiza verificações físicas, como verificar se alguém consegue entrar de forma não autorizada em uma instalação ou uma sala de servidores.
Equipe vermelha: Não se trata de um teste com um único alvo, mas de uma simulação abrangente e objetiva de um adversário real, que pode combinar vários dos itens acima, sem avisar a equipe defensiva, para testar a detecção e a resposta como um todo.
Caixa preta, caixa cinzenta e caixa branca
Independentemente do alvo, cada pentest é moldado pela quantidade de informações que o testador recebe com antecedência. Este nível de conhecimento é uma escolha deliberada de escopo, com reais compromissos.
| Modelo | Conhecimento dado | Simulações | Trade-off |
|---|---|---|---|
| Caixa preta | Nenhum | Um invasor externo atuando de forma cega | A exposição é mais realista, mas o tempo é gasto em reconhecimento |
| Caixa cinzenta | Parcial, como uma credencial padrão de usuário | Um informante ou um invasor que já tenha uma posição de influência | A melhor cobertura para o orçamento, a opção padrão comum |
| Caixa branca | Total, incluindo arquitetura e, por vezes, código-fonte | Uma auditoria completa com acesso total | A mais abrangente, com maior esforço e custo |
Na maioria dos casos, a abordagem de testes em caixa cinza oferece o melhor equilíbrio, pois permitir que o testador tenha uma conta de usuário normal evita que ele passe dias fazendo reconhecimento e permite que o tempo seja investido na identificação de problemas reais. A abordagem de testes em caixa preta maximiza o realismo quando o objetivo é medir a exposição externa. A abordagem de testes em caixa branca é reservada para a garantia mais profunda nas aplicações mais críticas.
Como escolher o tipo certo
O tipo certo de pentest decorre diretamente da pergunta que você está tentando responder. Alguns guias práticos:
- Se você quer saber sua exposição na internet, comece com um pentest externo.
- Se você quer saber até onde um invasor consegue chegar após uma violação, execute um pentest interno e a segmentação de testes.
- Se você está lançando ou depende de um aplicativo crítico, encomende uma aplicação pentest da respetiva página web, API ou plataforma móvel.
- Se você quiser medir a camada humana e o valor do seu programa de conscientização, adicione um engenharia social
- Se seus controles estão maduros e você deseja testar detecção e resposta de forma holística, passe para um equipe vermelha.
A maioria das organizações não precisa de todos os tipos de testes de uma só vez. Um programa sensato começa com testes externos e de aplicativos, adiciona testes internos à medida que a maturidade do projeto se aprofunda e, com o tempo, inclui testes de engenharia social e testes de equipe. O objetivo é cobrir os riscos que são relevantes para o seu negócio, e não incluir uma opção de seleção para todos os testes possíveis.
Como a Mercurius aborda os tipos de pentest
A Mercurius aborda cada projeto de acordo com a questão de risco que o cliente realmente precisa responder, em vez de vender um teste genérico. Isso significa recomendar o tipo ou combinação de tipos, seja externo, interno, de aplicativos ou de engenharia social, e o nível de conhecimento que proporcionará o resultado mais útil para o ambiente e o orçamento. Cada projeto é conduzido por engenheiros certificados de acordo com metodologias reconhecidas, como PTES, OWASP e NIST SP 800-115, mapeadas ao MITRE ATT&CK, com um relatório que prioriza a correção de problemas com base no impacto real para o negócio.
O princípio orientador é a adequação. Uma nova aplicação voltada para o cliente exige um teste diferente do que uma rede interna madura, e um provedor competente afirma isso em vez de aplicar um padrão único a todos os clientes.
Perguntas frequentes
Quais são os principais tipos de pentest? Os principais tipos de testes por objetivo são externos, internos, de aplicativos e de engenharia social. Os testes externos verificam a exposição da sua empresa à internet, os internos testam o que um invasor pode fazer dentro da rede, os testes de aplicativos verificam o seu software web, API e móvel, e os testes de engenharia social verificam a camada humana. Os pentests também são categorizados por nível de conhecimento, sendo os testes de caixa preta, caixa cinza ou caixa branca.
Qual a diferença entre um pentest externo e um interno? Um pentest externo simula um invasor externo que tenta acessar os seus sistemas ligados à internet, medindo a sua exposição à rede pública. Um pentest interno simula um invasor que já está dentro da rede, medindo movimentos laterais, escalonamento de privilégios e segmentação. O pentest externo explica como eles entram, o pentest interno explica como a situação se agrava depois que eles conseguem entrar.
Qual a diferença entre caixa preta, caixa cinza e caixa branca? Elas descrevem o conhecimento prévio do testador. A caixa preta não fornece conhecimento prévio e simula um invasor externo trabalhando de forma cega. A caixa cinzenta fornece conhecimento parcial, como uma conta de usuário, e oferece a melhor cobertura para o orçamento. A caixa branca fornece acesso completo, incluindo arquitetura e, por vezes, código-fonte, para uma auditoria mais detalhada.
Que tipo de pentest a minha empresa precisa? Depende da sua pergunta. Comece com um pentest externo para entender a exposição à internet, adicione um pentest de aplicativos se você confiar em softwares críticos e adicione um pentest interno para avaliar o impacto de uma violação. A engenharia social e o red teaming virão posteriormente à medida que o programa amadurecer.
A engenharia social é ética? Sim, quando conduzido com autorização adequada e regras de conduta rigorosas. O objetivo é medir a susceptibilidade organizacional e melhorar a conscientização e os processos, nunca para constranger os indivíduos. Os resultados são usados para fortalecer a formação, não para punir os funcionários.
Quantas vezes cada tipo de pentest deve ser executado? A orientação geral é realizar testes anualmente, com alterações significativas. Os testes de aplicativos devem ser realizados após lançamentos importantes; os testes externos devem acompanhar mudanças no perímetro de segurança, e os testes internos devem acompanhar mudanças na rede ou na arquitetura. Os ambientes de alta criticidade costumam testar os ativos mais expostos com mais frequência.



