Serviços de VAPT: encontre o que um atacante encontraria e comprove que foi corrigido
Serviços de VAPT para redes, aplicações web, APIs, aplicativos móveis e ambientes de nuvem. Definimos o escopo do teste, o executamos segundo métodos reconhecidos e classificamos cada achado pelo risco real. Depois, retestamos as suas correções, para que o relatório que você entrega a auditores e clientes mostre um ciclo fechado.
O que são os serviços de VAPT?
Os serviços de VAPT combinam dois tipos de testes de segurança. Uma avaliação de vulnerabilidades varre os seus sistemas e lista as fraquezas conhecidas, classificadas por gravidade. Um teste de intrusão vai além: testadores qualificados tentam explorar essas fraquezas, encadeando-as para mostrar o que um atacante poderia alcançar. Juntos, eles mostram o que está errado e quanto isso poderia custar a você.
Não existe um certificado de VAPT. O que você recebe é um relatório, uma carta confirmando o escopo e as datas dos testes e os resultados do reteste mostrando quais achados você encerrou. Essas são as evidências que os avaliadores do PCI DSS, os auditores da ISO 27001 e os clientes corporativos pedem para ver.
Os testes são realizados por nossos próprios testadores ou por parceiros especialistas qualificados, dependendo dos sistemas e das competências envolvidas. Em ambos os casos, a Accredify Global conduz o trabalho da definição de escopo ao reteste.
Requisitos de testes de invasão em 2026
Os reguladores estão citando explicitamente o teste de invasão. Todos os requisitos do PCI DSS v4.0.1 são obrigatórios desde 31 de março de 2025, incluindo a varredura interna autenticada. No Brasil, as instituições financeiras devem realizar um teste de intrusão anual por empresa independente a partir de 1º de março de 2026.
As entidades financeiras da UE enfrentam testes avançados. As regras da UE sobre testes de intrusão orientados por ameaças no âmbito do DORA, Regulamento Delegado (UE) 2025/1190, se aplicam a partir de 8 de julho de 2025. Entidades significativas realizam exercícios de red team a cada três anos, seguindo a abordagem TIBER-EU.
Os clientes pedem provas, não promessas. Questionários de segurança corporativos agora solicitam rotineiramente um resumo recente de teste de intrusão e evidências de reteste. Um relatório com mais de um ano, ou com constatações críticas em aberto, costuma travar um negócio.
Fontes: Regulamento de TLPT do DORA (Katten) · Testes de intrusão do BACEN (Baker McKenzie) · NIST SP 800-115
Tipos de testes VAPT
Cada alvo precisa do seu próprio método. Seu escopo os lista separadamente, para que nada seja presumido.
| Tipo de teste | O que abrange | Achados típicos |
|---|---|---|
| Rede externa | Hosts expostos à internet, VPNs e serviços expostos | Serviços sem correções e acesso remoto fraco |
| Rede interna | O que um invasor interno, ou um dispositivo não autorizado, poderia alcançar | Privilégios excessivos e redes planas |
| Aplicação web | Autenticação, sessões, tratamento de entradas e lógica de negócio | Falhas de controle de acesso e injeção |
| API | Endpoints, tokens e exposição de dados entre perfis | Falha de autorização em nível de objeto (BOLA) |
| Aplicativo móvel | O aplicativo, seu armazenamento e suas chamadas ao backend | Segredos no aplicativo e verificações de certificado fracas |
| Configuração de nuvem | Configurações de identidade, armazenamento, rede e logs | Armazenamento público e funções com permissões excessivas |
| Segmentação | Isolamento de dados de cartão ou de ambientes de pagamento | Caminhos das redes corporativas para zonas restritas |
Alvos mais novos exigem uma abordagem própria. Aplicações com recursos de IA podem vazar dados por meio de prompts, por isso testamos como os modelos lidam com entradas não confiáveis e o que eles conseguem acessar. Essas evidências também apoiam um sistema de gestão de inteligência artificial ISO 42001. Sistemas que armazenam dados pessoais são testados quanto à exposição entre usuários e perfis, o que alimenta o trabalho de ISO 27701 e GDPR. Bancos e empresas de pagamento geralmente acrescentam testes de segmentação em torno dos sistemas de pagamento, e a nossa página de serviços financeiros aborda o panorama mais amplo. Testes grey-box, em que os testadores recebem contas para cada perfil, geralmente encontram mais em menos tempo do que testes black-box. É o padrão que recomendamos para aplicações e APIs.
Quais estruturas exigem testes de intrusão?
Algumas o citam diretamente. Outras o esperam como prova de que os controles de vulnerabilidade funcionam.
| Estrutura | O que espera |
|---|---|
| PCI DSS v4.0.1 | Testes internos e externos a cada 12 meses e após mudanças significativas |
| ISO 27001 | Gestão de vulnerabilidades técnicas e testes de segurança; os relatórios são evidências comuns |
| SOC 2 | Atividades de monitoramento e de risco; auditores CPA costumam revisar relatórios de testes |
| Regras do BACEN | Um teste de intrusão anual por uma empresa independente especializada |
| DORA | Um programa de testes de resiliência e TLPT para entidades significativas |
| HIPAA | Análise de riscos e avaliação das salvaguardas, frequentemente apoiada por testes |
Um teste bem delimitado pode atender a vários destes ao mesmo tempo. Mapeamos cada constatação para os frameworks com base nos quais você reporta, para que o seu avaliador PCI DSS e o seu auditor ISO 27001 possam usar o mesmo relatório. Para trabalhos governamentais na Índia, verifique se o comprador exige um auditor credenciado pelo CERT-In antes de definir o escopo.
Como funcionam nossos serviços de VAPT
Seis passos, de uma autorização assinada a um relatório retestado e encerrado. As regras de engajamento também definem com que rapidez as constatações críticas são escaladas para você.
Precisa de um relatório antes de uma auditoria, uma renovação ou uma análise de cliente? Informe a data na sua revisão de escopo.
Agende uma revisão de escopo gratuitaO que um relatório de VAPT inclui
Risco geral em linguagem simples para a liderança e os clientes.
Alvos, datas, contas e os métodos utilizados.
Severidade CVSS, evidências e impacto no negócio para cada problema.
Passos específicos com base nos quais seus engenheiros podem agir.
Quais constatações foram encerradas e como isso foi confirmado.
Uma carta curta confirmando escopo e datas, para compartilhar com os clientes.
A imparcialidade é importante se também certificarmos seu sistema de gestão. Quando for o caso, explicamos na definição de escopo como os testes são mantidos separados da auditoria de certificação. As pessoas que testam seus sistemas não auditam seu sistema de gestão ISO 27001.
Custo e prazo do VAPT
O VAPT não tem preço de tabela. O esforço depende do que é testado e com que profundidade, e uma revisão de escopo gratuita oferece a você uma proposta personalizada.
O que define o esforço
- Alvos — faixas de IP, aplicações, APIs e aplicativos móveis
- Perfis de usuário — cada perfil testado quanto ao controle de acesso
- Profundidade — caixa-preta, caixa-cinza ou caixa-branca
- Ambientes — produção, homologação ou ambos
- Retestes — quantas rodadas você precisa
Planejamento do cronograma
| Definição de escopo e autorização | Acordado antes do início dos testes |
|---|---|
| Janela de testes | Definido na sua proposta |
| Reteste | Após as correções da sua equipe |
| Repetir | Pelo menos anualmente e após mudanças relevantes |
Como escolher serviços de VAPT
Perguntas a fazer a qualquer provedor de VAPT e como a Accredify Global as responde.
| Pergunta | A resposta da Accredify Global |
|---|---|
| É mais do que uma varredura automatizada? | Sim. Os testes manuais comprovam o impacto. |
| O reteste está incluído? | Sim, conforme acordado na sua proposta. |
| Quem faz os testes? | Nossos testadores ou parceiros qualificados, gerenciados por nós. |
| Vocês podem emitir um certificado de VAPT? | Ninguém pode. Você recebe um relatório e uma carta de conclusão. |
| Vocês corrigem as constatações? | Não. A sua equipe as corrige; nós realizamos o reteste. |
| Como é definido o preço? | Uma proposta personalizada após uma revisão de escopo gratuita. |
Perguntas frequentes sobre VAPT
Respostas sobre tipos de teste, frequência, PCI DSS, DORA, imparcialidade e custo.
O que é VAPT?
VAPT significa avaliação de vulnerabilidades e teste de intrusão (vulnerability assessment and penetration testing). Uma avaliação de vulnerabilidades encontra e classifica as fraquezas conhecidas em seus sistemas. Um teste de intrusão então tenta explorá-las, como faria um atacante, para mostrar o que está realmente em risco.
Existe uma certificação VAPT?
Não. O VAPT é um serviço de testes, não uma certificação. Você recebe um relatório de constatações e, após a conclusão dos testes, uma carta que confirma o escopo e as datas do teste. Os resultados do reteste mostram quais constatações foram corrigidas.
Qual é a diferença entre uma avaliação de vulnerabilidades e um teste de intrusão?
Uma avaliação de vulnerabilidades é ampla e em grande parte automatizada, e lista fraquezas. Um teste de invasão é mais restrito e manual. Os testadores encadeiam fraquezas para comprovar o impacto, como chegar aos dados de clientes.
Com que frequência devemos realizar o VAPT?
Pelo menos uma vez por ano e após mudanças significativas, como o lançamento de um novo produto ou uma alteração de rede. O PCI DSS, as regras do BACEN e muitos contratos de clientes estabelecem mínimos anuais, e varreduras trimestrais são comuns.
O PCI DSS exige testes de penetração?
Sim. O PCI DSS v4.0.1 exige testes de intrusão internos e externos pelo menos uma vez a cada 12 meses e após mudanças significativas. Prestadores de serviços que usam segmentação devem testá-la a cada seis meses.
A ISO 27001 exige testes de penetração?
Não pelo nome. A ISO 27001 exige a gestão de vulnerabilidades técnicas e testes de segurança no desenvolvimento. O teste de invasão é a forma usual de demonstrar que esses controles funcionam, e os auditores costumam pedir o relatório.
Que metodologia seus testadores seguem?
Os testes seguem métodos reconhecidos, como o OWASP Web Security Testing Guide para aplicações e o NIST SP 800-115 para testes técnicos. Os achados são pontuados com CVSS para que você possa compará-los e priorizá-los.
Quem realiza os testes?
Os testes são realizados por nossos próprios testadores ou por parceiros especialistas qualificados, dependendo dos sistemas e das competências necessárias. Em qualquer caso, a Accredify Global gerencia o trabalho da definição de escopo ao reteste.
E a imparcialidade, se vocês também nos certificarem?
Se também formos o seu organismo de certificação, explicamos na definição de escopo como os testes são mantidos separados da auditoria de certificação. As pessoas que testam seus sistemas não auditam seu sistema de gestão.
Os testes vão interromper nossos sistemas de produção?
Os testes são planejados para evitar interrupções. As regras de engajamento definem os alvos, o momento, as contas e as condições de parada, e os testes de maior risco podem ser executados em ambiente de homologação ou fora do horário comercial.
O que precisamos fornecer antes dos testes?
Uma autorização assinada, os alvos no escopo, contas de teste para cada perfil de usuário, contatos para emergências e quaisquer notificações ao provedor de nuvem. Para plataformas em nuvem, verifique a política de testes do próprio provedor.
O que é o TLPT no âmbito do DORA?
O teste de intrusão baseado em ameaças é um teste avançado de red team para entidades financeiras significativas da UE. Suas regras, o Regulamento Delegado (UE) 2025/1190, se aplicam a partir de 8 de julho de 2025. O TLPT segue a abordagem TIBER-EU e exige testadores especializados.
O VAPT pode ser feito para aplicativos móveis e APIs?
Sim. Aplicativos móveis, APIs e configurações de nuvem são alvos comuns. Cada um tem sua própria abordagem de teste e é listado separadamente no escopo.
Quanto custa o VAPT?
Não há preço de tabela. O custo acompanha o número de alvos, como endereços IP, aplicações, perfis de usuário e endpoints de API, além do reteste. Uma revisão de escopo gratuita oferece a você uma proposta personalizada.
Vocês corrigem as vulnerabilidades?
Não. A sua equipe as corrige, usando as orientações de correção do relatório. Em seguida, realizamos o reteste para confirmar cada correção e atualizamos o relatório.
Encontre seus pontos fracos antes que outra pessoa os encontre
Conte-nos sobre seus sistemas, prazos e os frameworks em relação aos quais você reporta. Definiremos o escopo dos serviços de VAPT adequados e enviaremos uma proposta personalizada.
Agende sua revisão de escopo gratuita →Revisado pela última vez em pela equipe de segurança da Accredify Global.