A superfície
Ver tudo o que está exposto. Provar o que é explorável.
Quatro camadas da superfície de ataque, varridas de forma contínua, do que está fora do inventário ao ambiente interno. Só se valida o que se consegue ver.
O que está na internet em nome da empresa, na ótica do atacante.
O ponto cego que o atacante enxerga primeiro.
Configuração, legado e permissão excessiva em cloud.
Perímetro interno priorizado por contexto de negócio.
Configuração medida contra o CIS Benchmark de forma permanente. Responde "eu cumpro?", não "o que tenho exposto?".
As quatro primeiras verticais são contratadas como programa contínuo na família Exposição contínua. A quinta vive em Governança.
Catálogo · 5 famílias
Cinco famílias, da exposição contínua ao adversário persistente
Organizadas pelo que se testa, não pela ferramenta que testa. Cada serviço indica sua profundidade: pontual, recorrente ou programa.
01Simulação de adversárioEles nos detectariam e nós responderíamos?4 serviços · escada até o programa anual
A escada: Table Top ensaia a decisão. Red Team valida uma vez. TAE sustenta o ritmo trimestral. Business Takeover Simulation ↓ converte essa capacidade em um programa anual de quatro ciclos.
02Risco humanoMinha gente resiste e sabe reagir?13 serviços · testamos, fortalecemos, testamos de novo
Cada campanha mede comportamento individual, não a efetividade do filtro de e-mail.
O perímetro presencial é tão crítico quanto o digital, e quase nunca é testado.
Se lembra do que se vive. Formatos para instalar o hábito, não para marcar uma caixinha de treinamento.
03Avaliação técnicaÉ explorável?8 serviços · escopo definido pelo processo de negócio
04Superfícies críticasE o que não pode parar?3 serviços · comprador especializado, alianças e certificações vigentes
Três superfícies onde o erro não se mede em dado vazado, mas em produção parada, dinheiro movido ou uma decisão automática que ninguém revisou.
05Exposição contínuaO que eu tenho exposto, todo o tempo?8 serviços · assinatura, não projeto
Entrada acessível: Digital Risk Surface e o pentest web validam a postura inicial sem o escopo de um programa completo. Ticket menor, alto valor de descoberta, e normalmente o primeiro passo para algo mais amplo.
O programa
Um ano. Quatro ciclos. Um adversário que não vai embora.
Governança
De achado técnico a decisão de governança
Um relatório técnico responde o que aconteceu. Quase nunca responde por que existiu, quem responde por corrigir nem como se verifica que não volta. Essa tradução é um trabalho distinto, e é onde o achado deixa de ser um ticket e passa a ser uma decisão.
Achado, evidência e explorabilidade real. O ponto de partida, não a conclusão.
Por que foi possível: qual controle faltou, qual decisão habilitou, o que se repete em outros lugares pelo mesmo motivo.
Quem responde, com qual controle se fecha e como se verifica. Sem dono, a correção depende de alguém lembrar.
O mesmo achado expresso como risco de negócio e como evidência de conformidade.
Quando o objetivo é que o achado não volte no ano seguinte, nosso time de governança pega o dado técnico e o leva a causa raiz, dono e controle, usando a normativa como idioma comum. A conformidade não é o destino: é a forma pela qual a melhoria se torna verificável por um terceiro.
Os instrumentos
Normas internacionais
- Implementação SGSI ISO 27001Do diagnóstico à certificação.
- Avaliação NIST CSF 2.0Maturidade por função e plano de ação.
- Avaliação CIS Controls v8Cobertura por grupo de implementação.
- SWIFT CSPAtestação anual do cliente.
- Conformidade técnica contínuaConfiguração medida contra o CIS Benchmark de forma permanente.
Normativa local por país
- LGPD e ANPDBrasil.
- Resolução BCB e requisito de banco centralBrasil · instituições financeiras.
- Lei 21.719 de dados pessoaisChile.
- RAN 20-10 CMFChile · banca e instituições financeiras.
- Normativa financeira e de dadosPeru, Colômbia e Argentina.
Governança e liderança
- Assessoria estratégica e governança de cibersegurançaEstrutura, comitês, políticas e métricas de board.
- CISO as a ServiceLiderança de segurança dedicada, por fração de jornada.
- Avaliação de maturidade e plano plurianualLinha de base, lacunas priorizadas e orçamento associado.
Onde o BTS responde "nós resistiríamos a um ataque?", o RAP responde "quanto tempo levamos para voltar a operar?". Intervenção delimitada com linha de base, metas por trimestre e acompanhamento executivo, para mover a resiliência de um ponto a outro em um prazo definido. Vive no método SEK.
Por que a SEK
Operação ofensiva, não pentest de catálogo
Próximo passo
Dois caminhos de entrada
Quem já sabe o que quer testar pede o escopo direto. Quem não sabe por onde começar faz primeiro o diagnóstico e prioriza por risco.
