Avaliação ofensiva orientada a evidência TENPEST / OFFENSIVE ASSESSMENT

Não basta localizar a falha. É preciso provar o caminho até o impacto.

O Pentest Tenpest investiga caminhos de ataque dentro de um escopo acordado, valida o impacto com controle e entrega evidências claras para orientar a correção.

Escopo claro. Execução controlada. Evidência acionável.

Regras de engajamento Validação controlada Evidência reproduzível Reteste sob escopo
Cadeia de ataque conceitualVALIDAÇÃO / CONTROLADA
  1. S1
    Superfície

    Ativos e fluxos incluídos no escopo.

  2. S2
    Condição

    Fraqueza técnica que merece validação.

  3. S3
    Caminho

    Relação entre descoberta e possibilidade de avanço.

  4. S4
    Impacto

    Consequência demonstrada dentro dos limites acordados.

EVIDÊNCIA ESPERADAUma relação reproduzível entre condição técnica e impacto.PRONTA PARA CORREÇÃO
Demonstração conceitual. O caminho real depende do escopo e do ambiente autorizado.
O QUE MUDA NA PRÁTICA

Scanner aponta sinais. Pentest investiga relações.

Uma vulnerabilidade isolada não explica sozinha até onde um atacante poderia avançar. O valor do teste ofensivo está em conectar condições, validar possibilidades e registrar o que foi demonstrado sem ultrapassar os limites acordados.

O relatório não termina em “foi encontrado”. Ele precisa responder por que importa, como confirmar e o que corrigir.
REGRAS DE ENGAJAMENTO

O teste começa antes da primeira requisição.

Limites bem definidos protegem a operação e dão validade ao resultado. O plano de teste registra o que pode ser avaliado, quando, com quais acessos e em que condição a atividade deve parar.

01Objetivo

Qual decisão o teste precisa apoiar.

02Superfície autorizada

O que está dentro e fora do escopo.

03Janela e contatos

Quando executar e quem acionar.

04Limites operacionais

Ações proibidas e critérios de interrupção.

05Evidência e reteste

Como registrar, entregar e reavaliar.

MÉTODO / DO ALINHAMENTO À CORREÇÃO

Uma operação ofensiva com começo, limite e próximo passo.

  1. 01

    Alinhar

    Objetivos, ativos autorizados, restrições e critérios de interrupção ficam claros antes do teste.

  2. 02

    Mapear

    A superfície dentro do escopo é observada para identificar pontos de entrada e relações relevantes.

  3. 03

    Validar

    Condições técnicas são testadas de forma controlada para separar hipótese de risco demonstrável.

  4. 04

    Documentar

    Cada achado reúne contexto, evidência, impacto e orientação de correção em linguagem reproduzível.

  5. 05

    Acompanhar

    A correção pode ser reavaliada conforme o reteste definido no escopo do projeto.

EVIDÊNCIA QUE TERMINA EM AÇÃO

Uma leitura para quem corrige. Outra para quem decide.

O mesmo achado precisa preservar profundidade técnica e comunicar impacto sem depender de jargão. A estrutura de entrega separa detalhe de execução, contexto de risco e orientação de remediação.

  • Condição e contexto do achado
  • Evidência suficiente para reprodução
  • Impacto observado dentro do escopo
  • Recomendação ligada à causa
REGISTRO / EVIDÊNCIAMODELO CONCEITUAL
ACHADO VALIDADODa condição observada à ação de correção
Contexto
Onde a condição aparece e quais limites foram considerados.
Evidência
Passos reproduzíveis e registros suficientes para confirmar o comportamento.
Impacto
O que a exploração controlada demonstrou no ambiente autorizado.
Correção
Orientação objetiva para remover a causa e reduzir a exposição.
LEITURA TÉCNICACONTEXTO EXECUTIVO
ENTREGA / DUAS CAMADAS

O relatório organiza a descoberta para decisão e correção.

01

Leitura executiva

Risco, impacto e prioridade apresentados para apoiar decisão e alocação de esforço.

02

Registro técnico

Condição observada, evidência suficiente e passos claros para a equipe responsável reproduzir.

03

Orientação de correção

Recomendação ligada à causa do problema, não apenas ao sintoma encontrado.

04

Reteste definido

Nova validação dos achados incluídos na etapa de acompanhamento acordada para o projeto.

PERGUNTAS ANTES DO ESCOPO

Clareza antes de testar.

Pentest é a mesma coisa que uma varredura de vulnerabilidades?+

Não. A varredura automatizada aponta sinais e possíveis condições. O Pentest investiga relações entre elas, valida caminhos de ataque dentro do escopo e documenta o impacto observado.

Como o escopo é definido?+

A Tenpest alinha objetivos, ativos autorizados, períodos de execução, acessos necessários, ações proibidas, contatos de emergência e critérios de interrupção antes do início.

O teste pode afetar o ambiente?+

Qualquer atividade ofensiva exige controle. As regras de engajamento definem limites, horários e condições de parada para reduzir risco operacional. Restrições específicas do ambiente são tratadas no planejamento.

Quanto tempo dura um Pentest?+

A duração depende da superfície autorizada, da complexidade do ambiente e da profundidade combinada. A estimativa é apresentada depois da definição do escopo.

O reteste está incluído?+

A etapa de reteste é definida na proposta. Quando incluída, ela reavalia os achados acordados e registra a condição observada após a correção.

DEFINIR O TESTE

Qual caminho de ataque sua empresa ainda não enxergou?

Conte quais ambientes precisam ser avaliados e qual decisão o Pentest deve apoiar. A Tenpest ajuda a transformar isso em um escopo claro.

Escopo acordado Execução controlada Evidência acionável
Usaremos seus dados para responder à solicitação e os manteremos por até 12 meses. Consulte a Política de Privacidade.