Início
A Auditoria de Cibersegurança
A Auditoria de CibersegurançaEnquadramento NormativoDomínios e ComponentesTipologias de AuditoriaMetodologia e Ciclo de Vida
Componentes
Governação e Gestão de RiscoIdentidades e Acessos (IAM)Redes e InfraestruturaAplicações e DevSecOpsSegurança CloudOT, ICS e IoTResposta a Incidentes e ResiliênciaCadeia de FornecimentoRed Team e Testes de Intrusão
Serviços e Ciclo de Vida
Diagnóstico e MaturidadeAuditoria de ConformidadeAuditoria Técnica e TestesImplementação da FunçãoAuditoria de Ciber as a ServiceCatálogo de PMV
Ecossistema
Sectores e Entidades Formação e Capacitação Articulação Ecossistémica Recursos e Documentação Contacto
Componente C9 · Red team e testes de intrusão

Red team e testes de intrusão

Simulação de adversário e validação prática das defesas. A componente que responde à pergunta definitiva: perante um atacante real e determinado, as defesas resistem?

Os testes de intrusão e os exercícios de red team levam a auditoria ao seu extremo prático: em vez de verificar se os controlos existem, verificam se resistem a um adversário que ativamente tenta contorná-los. É a forma mais direta de medir o risco real e de validar a capacidade de deteção e de resposta.

Estes trabalhos exigem o mais elevado rigor ético e legal: autorização expressa e por escrito, regras de empenhamento detalhadas, delimitação clara do âmbito e total confidencialidade. Sem mandato, a intrusão não é auditoria — é ilícito.

O que auditamos

  • Testes de intrusão externos e internos delimitados;
  • Exercícios de red team com simulação de adversário (TTP);
  • Engenharia social e phishing controlados e autorizados;
  • Validação da deteção e da resposta (purple team);
  • Testes a aplicações, redes, cloud e instalações físicas;
  • Reteste de remediação e validação de correções.

Como auditamos

  • Definição de regras de empenhamento e de autorizações expressas;
  • Execução faseada e controlada, com pontos de comunicação;
  • Documentação rastreável de cada passo e de cada achado;
  • Mapeamento das técnicas ao MITRE ATT&CK;
  • Reteste das correções e validação do risco residual.

Enquadramento normativo e técnico

Esta componente é avaliada à luz dos quadros de referência regulatórios e das normas técnicas internacionais aplicáveis.

MITRE ATT&CKPTESOWASP WSTGTIBER-EUNIST CSFOSSTMM

O que entregamos

Produto ou serviço minimamente viável relacionado: Teste de Intrusão Externo Delimitado — teste de intrusão de âmbito reduzido, com regras de empenhamento e relatório.

Ver no catálogo de PMV

Uma peça do continuum regulatório e técnico

A auditoria de cibersegurança não opera isolada. Liga o que a lei exige, o modo como se verifica o cumprimento, o conhecimento técnico do domínio e a transposição concreta da NIS2.

auditoriadeciberseguranca.pt acrescenta a dimensão específica da auditoria de cibersegurança, em todas as suas componentes e em todo o ciclo de vida da prestação.

Conhecer o ecossistema

Falemos sobre a sua auditoria de cibersegurança

Diga-nos qual a componente que pretende auditar e em que contexto regulatório se enquadra. Propomos um âmbito proporcional ao risco, com autorização expressa para os testes técnicos e total confidencialidade.

PresençaLisboa · Porto