PT
Avaliação de vulnerabilidades e testes de intrusão

Serviços de VAPT: encontre o que um atacante encontraria e comprove que foi corrigido

Serviços de VAPT para redes, aplicações web, APIs, aplicativos móveis e ambientes de nuvem. Definimos o escopo do teste, o executamos segundo métodos reconhecidos e classificamos cada achado pelo risco real. Depois, retestamos as suas correções, para que o relatório que você entrega a auditores e clientes mostre um ciclo fechado.

VAPT com a Accredify Global
CVSSConstatações pontuadas e comparáveis
OWASPMétodos de teste de aplicações
RetesteCorreções confirmadas no relatório
12 mesesIntervalo máximo entre testes no PCI DSS
23+Especialistas técnicos
71Países atendidos
MANUAL + AUTOMATIZADO
Varreduras mais exploração real
Não apenas uma exportação de scanner
CICLO FECHADO
Reteste incluído
Evidências de que as correções funcionam
MAPEADO
PCI DSS, ISO 27001, SOC 2
Um relatório, vários frameworks
PERSONALIZADO
Uma proposta personalizada
Após uma revisão de escopo gratuita
VAPT, em termos simples

O que são os serviços de VAPT?

Os serviços de VAPT combinam dois tipos de testes de segurança. Uma avaliação de vulnerabilidades varre os seus sistemas e lista as fraquezas conhecidas, classificadas por gravidade. Um teste de intrusão vai além: testadores qualificados tentam explorar essas fraquezas, encadeando-as para mostrar o que um atacante poderia alcançar. Juntos, eles mostram o que está errado e quanto isso poderia custar a você.

Não existe um certificado de VAPT. O que você recebe é um relatório, uma carta confirmando o escopo e as datas dos testes e os resultados do reteste mostrando quais achados você encerrou. Essas são as evidências que os avaliadores do PCI DSS, os auditores da ISO 27001 e os clientes corporativos pedem para ver.

Os testes são realizados por nossos próprios testadores ou por parceiros especialistas qualificados, dependendo dos sistemas e das competências envolvidas. Em ambos os casos, a Accredify Global conduz o trabalho da definição de escopo ao reteste.

EncontrarFraquezas conhecidas, varridas e classificadas
ComprovarExploração que demonstra o impacto real
CorrigirOrientações claras para seus engenheiros
ConfirmarRetestes que encerram cada constatação
Onde estão as regras

Requisitos de testes de invasão em 2026

Os reguladores estão citando explicitamente o teste de invasão. Todos os requisitos do PCI DSS v4.0.1 são obrigatórios desde 31 de março de 2025, incluindo a varredura interna autenticada. No Brasil, as instituições financeiras devem realizar um teste de intrusão anual por empresa independente a partir de 1º de março de 2026.

As entidades financeiras da UE enfrentam testes avançados. As regras da UE sobre testes de intrusão orientados por ameaças no âmbito do DORA, Regulamento Delegado (UE) 2025/1190, se aplicam a partir de 8 de julho de 2025. Entidades significativas realizam exercícios de red team a cada três anos, seguindo a abordagem TIBER-EU.

Os clientes pedem provas, não promessas. Questionários de segurança corporativos agora solicitam rotineiramente um resumo recente de teste de intrusão e evidências de reteste. Um relatório com mais de um ano, ou com constatações críticas em aberto, costuma travar um negócio.

31 mar. 2025Todas as regras do PCI DSS v4.0.1 em vigor
8 jul. 2025Regras de TLPT do DORA passam a valer
1º mar. 2026Prazo do teste de intrusão anual do BACEN

Fontes: Regulamento de TLPT do DORA (Katten) · Testes de intrusão do BACEN (Baker McKenzie) · NIST SP 800-115

O que testamos

Tipos de testes VAPT

Cada alvo precisa do seu próprio método. Seu escopo os lista separadamente, para que nada seja presumido.

Tipo de testeO que abrangeAchados típicos
Rede externaHosts expostos à internet, VPNs e serviços expostosServiços sem correções e acesso remoto fraco
Rede internaO que um invasor interno, ou um dispositivo não autorizado, poderia alcançarPrivilégios excessivos e redes planas
Aplicação webAutenticação, sessões, tratamento de entradas e lógica de negócioFalhas de controle de acesso e injeção
APIEndpoints, tokens e exposição de dados entre perfisFalha de autorização em nível de objeto (BOLA)
Aplicativo móvelO aplicativo, seu armazenamento e suas chamadas ao backendSegredos no aplicativo e verificações de certificado fracas
Configuração de nuvemConfigurações de identidade, armazenamento, rede e logsArmazenamento público e funções com permissões excessivas
SegmentaçãoIsolamento de dados de cartão ou de ambientes de pagamentoCaminhos das redes corporativas para zonas restritas

Alvos mais novos exigem uma abordagem própria. Aplicações com recursos de IA podem vazar dados por meio de prompts, por isso testamos como os modelos lidam com entradas não confiáveis e o que eles conseguem acessar. Essas evidências também apoiam um sistema de gestão de inteligência artificial ISO 42001. Sistemas que armazenam dados pessoais são testados quanto à exposição entre usuários e perfis, o que alimenta o trabalho de ISO 27701 e GDPR. Bancos e empresas de pagamento geralmente acrescentam testes de segmentação em torno dos sistemas de pagamento, e a nossa página de serviços financeiros aborda o panorama mais amplo. Testes grey-box, em que os testadores recebem contas para cada perfil, geralmente encontram mais em menos tempo do que testes black-box. É o padrão que recomendamos para aplicações e APIs.

Por que é exigida

Quais estruturas exigem testes de intrusão?

Algumas o citam diretamente. Outras o esperam como prova de que os controles de vulnerabilidade funcionam.

EstruturaO que espera
PCI DSS v4.0.1Testes internos e externos a cada 12 meses e após mudanças significativas
ISO 27001Gestão de vulnerabilidades técnicas e testes de segurança; os relatórios são evidências comuns
SOC 2Atividades de monitoramento e de risco; auditores CPA costumam revisar relatórios de testes
Regras do BACENUm teste de intrusão anual por uma empresa independente especializada
DORAUm programa de testes de resiliência e TLPT para entidades significativas
HIPAAAnálise de riscos e avaliação das salvaguardas, frequentemente apoiada por testes

Um teste bem delimitado pode atender a vários destes ao mesmo tempo. Mapeamos cada constatação para os frameworks com base nos quais você reporta, para que o seu avaliador PCI DSS e o seu auditor ISO 27001 possam usar o mesmo relatório. Para trabalhos governamentais na Índia, verifique se o comprador exige um auditor credenciado pelo CERT-In antes de definir o escopo.

Como funciona

Como funcionam nossos serviços de VAPT

Seis passos, de uma autorização assinada a um relatório retestado e encerrado. As regras de engajamento também definem com que rapidez as constatações críticas são escaladas para você.

EscopoAlvos, papéis, ambientes e objetivos.
Regras de engajamentoAutorização, cronograma, contatos e condições de interrupção.
AvaliaçãoVarredura e enumeração em todos os alvos.
ExploraçãoTestes manuais para comprovar o impacto real.
RelatórioAchados pontuados por CVSS, com orientações de correção.
RetesteCorreções confirmadas e relatório atualizado.

Precisa de um relatório antes de uma auditoria, uma renovação ou uma análise de cliente? Informe a data na sua revisão de escopo.

Agende uma revisão de escopo gratuita
Entregáveis

O que um relatório de VAPT inclui

Resumo executivo

Risco geral em linguagem simples para a liderança e os clientes.

Escopo e método

Alvos, datas, contas e os métodos utilizados.

Constatações pontuadas

Severidade CVSS, evidências e impacto no negócio para cada problema.

Orientação para correção

Passos específicos com base nos quais seus engenheiros podem agir.

Resultados do reteste

Quais constatações foram encerradas e como isso foi confirmado.

Carta de conclusão

Uma carta curta confirmando escopo e datas, para compartilhar com os clientes.

A imparcialidade é importante se também certificarmos seu sistema de gestão. Quando for o caso, explicamos na definição de escopo como os testes são mantidos separados da auditoria de certificação. As pessoas que testam seus sistemas não auditam seu sistema de gestão ISO 27001.

Custo e prazo

Custo e prazo do VAPT

O VAPT não tem preço de tabela. O esforço depende do que é testado e com que profundidade, e uma revisão de escopo gratuita oferece a você uma proposta personalizada.

O que define o esforço

  • Alvos — faixas de IP, aplicações, APIs e aplicativos móveis
  • Perfis de usuário — cada perfil testado quanto ao controle de acesso
  • Profundidade — caixa-preta, caixa-cinza ou caixa-branca
  • Ambientes — produção, homologação ou ambos
  • Retestes — quantas rodadas você precisa

Planejamento do cronograma

Definição de escopo e autorizaçãoAcordado antes do início dos testes
Janela de testesDefinido na sua proposta
RetesteApós as correções da sua equipe
RepetirPelo menos anualmente e após mudanças relevantes
Como escolher um fornecedor

Como escolher serviços de VAPT

Perguntas a fazer a qualquer provedor de VAPT e como a Accredify Global as responde.

PerguntaA resposta da Accredify Global
É mais do que uma varredura automatizada?Sim. Os testes manuais comprovam o impacto.
O reteste está incluído?Sim, conforme acordado na sua proposta.
Quem faz os testes?Nossos testadores ou parceiros qualificados, gerenciados por nós.
Vocês podem emitir um certificado de VAPT?Ninguém pode. Você recebe um relatório e uma carta de conclusão.
Vocês corrigem as constatações?Não. A sua equipe as corrige; nós realizamos o reteste.
Como é definido o preço?Uma proposta personalizada após uma revisão de escopo gratuita.
Perguntas frequentes

Perguntas frequentes sobre VAPT

Respostas sobre tipos de teste, frequência, PCI DSS, DORA, imparcialidade e custo.

O que é VAPT?

VAPT significa avaliação de vulnerabilidades e teste de intrusão (vulnerability assessment and penetration testing). Uma avaliação de vulnerabilidades encontra e classifica as fraquezas conhecidas em seus sistemas. Um teste de intrusão então tenta explorá-las, como faria um atacante, para mostrar o que está realmente em risco.

Existe uma certificação VAPT?

Não. O VAPT é um serviço de testes, não uma certificação. Você recebe um relatório de constatações e, após a conclusão dos testes, uma carta que confirma o escopo e as datas do teste. Os resultados do reteste mostram quais constatações foram corrigidas.

Qual é a diferença entre uma avaliação de vulnerabilidades e um teste de intrusão?

Uma avaliação de vulnerabilidades é ampla e em grande parte automatizada, e lista fraquezas. Um teste de invasão é mais restrito e manual. Os testadores encadeiam fraquezas para comprovar o impacto, como chegar aos dados de clientes.

Com que frequência devemos realizar o VAPT?

Pelo menos uma vez por ano e após mudanças significativas, como o lançamento de um novo produto ou uma alteração de rede. O PCI DSS, as regras do BACEN e muitos contratos de clientes estabelecem mínimos anuais, e varreduras trimestrais são comuns.

O PCI DSS exige testes de penetração?

Sim. O PCI DSS v4.0.1 exige testes de intrusão internos e externos pelo menos uma vez a cada 12 meses e após mudanças significativas. Prestadores de serviços que usam segmentação devem testá-la a cada seis meses.

A ISO 27001 exige testes de penetração?

Não pelo nome. A ISO 27001 exige a gestão de vulnerabilidades técnicas e testes de segurança no desenvolvimento. O teste de invasão é a forma usual de demonstrar que esses controles funcionam, e os auditores costumam pedir o relatório.

Que metodologia seus testadores seguem?

Os testes seguem métodos reconhecidos, como o OWASP Web Security Testing Guide para aplicações e o NIST SP 800-115 para testes técnicos. Os achados são pontuados com CVSS para que você possa compará-los e priorizá-los.

Quem realiza os testes?

Os testes são realizados por nossos próprios testadores ou por parceiros especialistas qualificados, dependendo dos sistemas e das competências necessárias. Em qualquer caso, a Accredify Global gerencia o trabalho da definição de escopo ao reteste.

E a imparcialidade, se vocês também nos certificarem?

Se também formos o seu organismo de certificação, explicamos na definição de escopo como os testes são mantidos separados da auditoria de certificação. As pessoas que testam seus sistemas não auditam seu sistema de gestão.

Os testes vão interromper nossos sistemas de produção?

Os testes são planejados para evitar interrupções. As regras de engajamento definem os alvos, o momento, as contas e as condições de parada, e os testes de maior risco podem ser executados em ambiente de homologação ou fora do horário comercial.

O que precisamos fornecer antes dos testes?

Uma autorização assinada, os alvos no escopo, contas de teste para cada perfil de usuário, contatos para emergências e quaisquer notificações ao provedor de nuvem. Para plataformas em nuvem, verifique a política de testes do próprio provedor.

O que é o TLPT no âmbito do DORA?

O teste de intrusão baseado em ameaças é um teste avançado de red team para entidades financeiras significativas da UE. Suas regras, o Regulamento Delegado (UE) 2025/1190, se aplicam a partir de 8 de julho de 2025. O TLPT segue a abordagem TIBER-EU e exige testadores especializados.

O VAPT pode ser feito para aplicativos móveis e APIs?

Sim. Aplicativos móveis, APIs e configurações de nuvem são alvos comuns. Cada um tem sua própria abordagem de teste e é listado separadamente no escopo.

Quanto custa o VAPT?

Não há preço de tabela. O custo acompanha o número de alvos, como endereços IP, aplicações, perfis de usuário e endpoints de API, além do reteste. Uma revisão de escopo gratuita oferece a você uma proposta personalizada.

Vocês corrigem as vulnerabilidades?

Não. A sua equipe as corrige, usando as orientações de correção do relatório. Em seguida, realizamos o reteste para confirmar cada correção e atualizamos o relatório.

Revisão de escopo VAPT gratuita

Encontre seus pontos fracos antes que outra pessoa os encontre

Conte-nos sobre seus sistemas, prazos e os frameworks em relação aos quais você reporta. Definiremos o escopo dos serviços de VAPT adequados e enviaremos uma proposta personalizada.

Agende sua revisão de escopo gratuita →
Prefere conversar primeiro? +1-214-899-5643 · Solicitar proposta VAPT · Fale conosco

Revisado pela última vez em pela equipe de segurança da Accredify Global.