Contratar um pentester - direto, não por meio de uma agência
Você está contratando a pessoa que faz o trabalho, não um nome em uma proposta. Certificação OSCP+, mais de 6 anos em cibersegurança, projetos a preço fixo, remoto no mundo todo - fale com o pentester, não com um gerente de contas.
Chame de teste de intrusão, hacking ético, teste de segurança ofensiva ou projeto de Red Team - é o mesmo trabalho rigoroso, com relatório em linguagem clara.
O que observar ao contratar um pentester
Nem todo «teste de intrusão» é o mesmo trabalho. Antes de contratar qualquer um - autônomo ou empresa - vale verificar algumas coisas que separam uma avaliação de verdade de uma varredura de vulnerabilidades com outro nome:
- Testes manuais, não só varredura automatizada. Pergunte quais ferramentas são usadas e como os achados são verificados. Um relatório que seja puramente saída de scanner, sem confirmação, deixa passar por completo falhas de lógica de negócio e caminhos de ataque encadeados.
- Um pentester identificado e verificável. As certificações devem poder ser conferidas de forma independente - OSCP/OSCP+, eCPPT, OSWE e similares têm verificação pública. Peça o link da carteira de credenciais antes de assinar qualquer coisa.
- Escopo e preço fixos por escrito antes de os testes começarem, não um acordo por hora em aberto que pode estourar o orçamento.
- Um relatório feito para dois públicos - um sumário executivo sobre o qual a liderança possa agir e uma seção técnica que os seus engenheiros consigam de fato implementar.
- Um NDA assinado e regras de engajamento definindo exatamente o que está autorizado, antes de qualquer teste começar.
Autônomo x agência: o verdadeiro trade-off
Agências oferecem profundidade de equipe e uma estrutura de apoio - útil em projetos muito grandes, com vários times. Para uma única aplicação, uma avaliação de rede ou uma revisão de Active Directory, essa estrutura em geral só acrescenta uma camada de gestão entre você e quem realmente faz o trabalho, mais uma margem para pagá-la.
Contratar direto significa que a pessoa na conversa de escopo é a mesma que testa os seus sistemas e escreve o seu relatório - sem repasses, sem contexto diluído, sem um pentester júnior cobrindo enquanto um nome sênior assina. Também significa prazos mais curtos: sem agendamento interno entre um time, sem um gerente de contas intermediando perguntas no meio do projeto.
Por que a cybershells.com
- 8 certificações verificáveis de forma independente - OSCP/OSCP+, eCPPT, eWPT, eCIR, AZ-500, SC-200, SC-300
- Experiência em engenharia de detecção - testa do jeito que atacantes reais se movem, porque quem testa antes escrevia as regras de detecção feitas para pegá-los
- Pesquisador de segurança publicado sobre técnicas de phishing e abuso de infraestrutura confiável
- Uma metodologia pública - o Arsenal é o mesmo material de referência usado em projetos reais, publicado abertamente em vez de guardado como caixa-preta
- Preço fixo, por escrito antes de os testes começarem - veja os preços
Serviços disponíveis
Perguntas sobre contratação
Comece com uma conversa de escopo gratuita - 30 minutos para percorrer o seu ambiente, os seus objetivos e eventuais motivadores de conformidade. Você recebe uma proposta por escrito em até 24 horas com escopo exato, preço fixo e cronograma. Nenhum processo de compras é necessário para começar, embora eu tenha prazer em trabalhar dentro do seu, se houver.
Com um autônomo, quem define o escopo é quem executa e escreve o relatório - sem gerente de contas, sem um pentester júnior fazendo o trabalho real enquanto um nome sênior aparece na proposta. Isso costuma significar prazos mais curtos, comunicação direta o tempo todo e preço sem uma camada de margem de agência por cima.
Com ambas. Os projetos vão do teste de uma única aplicação para uma startup em estágio inicial a avaliações completas de Active Directory em ambientes maiores. O preço escala com o escopo, não com o tamanho da sua empresa.
Sim. Todo projeto começa com um NDA mútuo e um documento assinado de regras de engajamento. Questionários de fornecedores e um MSA padrão são tratados como parte do onboarding - envie durante o escopo.
Uma noção aproximada do que está no escopo (aplicação, rede, Active Directory), o tamanho aproximado (perfis de usuário, número de hosts, complexidade do domínio) e qualquer prazo contra o qual você esteja trabalhando - uma data de auditoria de conformidade, por exemplo. Se ainda não tiver certeza, tudo bem; a conversa de escopo preenche as lacunas.
Sim, 100% remoto, com clientes no Reino Unido, na Europa, no Oriente Médio e no mundo todo. Com base em Amã, Jordânia (GMT+3), e horários ajustados para coincidir com a sua equipe.
Fale com a pessoa que de fato vai fazer o trabalho
Conversa de escopo gratuita, proposta a preço fixo em até 24 horas.