UM TESTE DE INVASÃO PODE
AJUDAR O GESTOR DE SI?

Por Luiz Felipe Ferreira
Este é Carlos,
um Gestor de
Segurança da
Informação
Diariamente, convive com muitos
desafios que dificultam o seu trabalho
Na empresa onde
trabalha, há
pouco
investimento em
Segurança e as
ações são sempre
reativas
Ele não
consegue ter
visibilidade das
ameaças
importantes
para o negócio
Não é fácil calcular o ROI e
mostrar o valor da sua área para a
alta direção
Ele precisa mudar o jogo.
Ele decide contratar um Teste de Invasão.
1
CONHECENDO
O TESTE DE INVASÃO
O que é um Teste
de Invasão?
Conjunto de
técnicas usadas para
verificar as
vulnerabilidades e
os riscos de sistemas
ou redes
O objetivo é a
obtenção das
informações
TESTE DE INVASÃO

ANÁLISE DE
VULNERABILIDADES

Expõe falhas não
convencionais

Expõe falhas
conhecidas

Uso de criatividade
para desviar dos
controles
Determina o risco
real das
vulnerabilidades

≠

Uso de ferramentas
automatizadas
Possíveis falsos
positivos
2
AS ABORDAGENS
UTILIZADAS
BlackBox

GreyBox

WhiteBox

Simula uma
situação real
de uma
invasão

Verifica se há
erros em
permissões
da rede

Analisa até o
código fonte
das
aplicações

Acesso
restrito

Acesso
limitado

Acesso
liberado
3
AS ETAPAS
CONTRATO
Definir o objetivo
e o escopo dos
testes
Garantir a
confidencialidade
das informações
Entrega de
documentação
detalhada
FOOTPRINT
Coleta de informações iniciais sobre o alvo para
encontrar formas de invadir o ambiente
O resultado desejado é um mapa de ativos da
organização
Engenharia Social pode ser utilizada
FINGERPRINT
Informações específicas
sobre uma ou mais máquinas
(Sistema Operacional, IP, etc)
Contato direto com ativos de
rede
MAPEAMENTO E
ANÁLISE DE
VULNERABILIDADES
Scan dos ativos
localizados
Enumeração das falhas
e configurações
padrões
Utilização de falhas 0day
EXPLORAÇÃO
Uso de exploits
específicos
Tentativa de
acesso não
autorizado
Visa
comprometer os
ativos
RESULTADOS
Detalhamento
técnico das
vulnerabilidades
Classificação dos
riscos
Recomendações
para correção das
vulnerabilidades
4
OS BENEFÍCIOS
Conhecimento de riscos não
mapeados, fornecendo insumos para
uma melhor gestão dos mesmos.
É possível avaliar o nível de cultura de
Segurança da Informação na empresa
Testar a eficácia dos controles
implementados
Contribui para a aderência a
normas e padrões de mercado
Com as evidências, é possível
convencer a alta direção da
necessidade de investimentos
Após os resultados, Carlos decide
tornar o TDI uma atividade regular na
empresa onde trabalha
Carlos conseguiu mudar o jogo.
E você?
CONTATOS
lfferreira@gmail.com
@lfferreiras
Créditos
Fotos por Victor1558 (Flickr)
Licenciado por Creative Commons
Agradecimentos
Andréa Greco, Bruno Souza e toda a equipe do ISRio

Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?