Red Team

Campanha ofensiva multi-vetor conduzida como um ataque real: sem alvo pré-definido, sem aviso ao time de defesa, combinando engenharia social, superfície externa, redes sem fio, intrusão física e domínio da rede interna.

Multi-vetor Humano · Digital · Físico
Sem aviso Time de defesa não informado
MITRE ATT&CK Mapeamento das técnicas
Sob medida Horas e janela planejada por cliente
01

Visão geral do serviço

O Red Team da ACT é uma simulação de adversário: em vez de percorrer uma lista de alvos em busca da maior quantidade possível de vulnerabilidades, o time assume o comportamento de um atacante real e persegue o maior impacto possível, por qualquer caminho autorizado. Não há alvo pré-definido e o time de defesa do cliente não é avisado, porque a capacidade de detectar e responder faz parte exatamente daquilo que está sendo medido. O resultado responde a uma pergunta que nenhum teste pontual responde: se um adversário decidisse atacar esta empresa hoje, o que ele conseguiria, e em que momento seria percebido?

Objetivo aberto

Sem alvo combinado previamente. O time busca o maior impacto que conseguir alcançar, e o relatório documenta exatamente até onde chegou e por qual caminho.

Campanha multi-vetor

Pessoas, perímetro digital, redes sem fio e instalação física tratados como uma superfície única, exatamente como um adversário real os enxerga.

Mede detecção e resposta

O entregável não é só a falha explorada: é o registro do que sua operação detectou, do que passou despercebido e do que foi visto sem gerar reação.

02

Pentest ou Red Team?

Os dois serviços são ofensivos e conduzidos pelo mesmo time, mas respondem a perguntas diferentes. A tabela abaixo torna a distinção explícita para evitar a contratação do serviço errado.

Critério Pentest Red Team
Pergunta central Quais falhas existem neste escopo? Até onde um adversário chegaria e seríamos capazes de perceber?
Objetivo Cobertura: encontrar o máximo de vulnerabilidades Impacto: alcançar o comprometimento mais profundo possível
Escopo Fechado, com alvos listados previamente Amplo e adversarial, sem caminho pré-definido
Vetores Uma linha por projeto (web, rede ou engenharia social) Todos combinados na mesma campanha, inclusive físico
Time de defesa Ciente e acompanhando os testes Não avisado; apenas um grupo restrito sabe da campanha
Execução Concentrada na janela contratada Distribuída ao longo de uma janela ampla de calendário
Entregável Vulnerabilidades classificadas por severidade, com remediação Narrativa do ataque, matriz de detecção e recomendações para o time de defesa
Maturidade exigida Qualquer nível Ambiente que já passou por correção prévia

Os serviços são complementares: o pentest corrige a superfície, o Red Team valida se a operação enxerga quem tenta atravessá-la.

Para quem este serviço é indicado.

O Red Team pressupõe que o básico já foi endereçado. Se o ambiente ainda não passou por um teste de intrusão, o pentest entrega mais valor por hora contratada, encontra mais falhas, em menos tempo, com correção mais direta. O Red Team é o passo seguinte: mede a operação de segurança como um todo, não apenas os ativos.

03

Vetores da campanha

Todos os vetores abaixo podem ser combinados livremente dentro da mesma campanha. O time escolhe o caminho conforme o que o reconhecimento revelar, exatamente como faria um adversário real, que não se limita a um único tipo de ataque.

Vetor O que é executado
Inteligência (OSINT) Coleta de informações públicas sobre a empresa, sua estrutura, tecnologias, fornecedores e pessoas, para construir cenários de ataque plausíveis e direcionados
Engenharia social Spear phishing direcionado a alvos escolhidos, pretexting com cenários construídos sobre o contexto real da empresa e contato telefônico ou por mensagem
Superfície externa e web Exploração do perímetro exposto na internet: aplicações e portais, VPNs e serviços de acesso remoto, serviços públicos e credenciais previamente vazadas
Redes wireless Ataque às redes sem fio da instalação, avaliação da rede de visitantes e validação da segregação entre o ambiente sem fio e a rede corporativa
Intrusão física Acesso não autorizado às instalações: tailgating, circulação por áreas restritas, uso de pontos de rede acessíveis, dispositivos conectados ao ambiente e mídia removível
Rede interna e Active Directory A partir do acesso obtido: reconhecimento interno, escalonamento de privilégio, movimentação lateral, comprometimento de contas e caminhos até o domínio

Os vetores efetivamente utilizados dependem do que for autorizado no termo de escopo e da carga horária contratada.

04

Ponto de partida da campanha

Definir de onde a campanha começa é uma decisão de custo-benefício: partir de fora mede a resistência do perímetro, mas pode consumir boa parte das horas antes de chegar ao ambiente interno.

Modelo Como começa O que privilegia
Externo puro Sem nenhum acesso prévio, apenas com o nome da empresa Mede a resistência real do perímetro e do fator humano, do zero até o primeiro ponto de apoio
Assumed breach Cliente cede um host ou credencial de usuário comum Concentra as horas no que acontece depois do comprometimento inicial: lateralização, privilégio e alcance
Modelo híbrido Começa externo e migra para assumed breach em ponto acordado Evita que a campanha inteira se esgote na tentativa de entrada, preservando a avaliação do ambiente interno

O modelo híbrido é o mais indicado na maioria dos casos: o cliente mede o perímetro sem correr o risco de terminar a campanha sem informação alguma sobre o ambiente interno.

05

Fases da campanha

A campanha segue o mesmo ciclo de um ataque real. Cada fase é registrada com data e hora, permitindo depois cruzar a linha do tempo do ataque com os registros e alertas do ambiente do cliente.

  1. 1

    Pré-engajamento

    Definição do escopo autorizado, limites, trusted agents, janela de calendário e carga horária; assinatura do termo de autorização e do acordo de confidencialidade

  2. 2

    Inteligência

    Reconhecimento externo e OSINT: mapeamento da superfície, das tecnologias, da estrutura organizacional e das pessoas

  3. 3

    Acesso inicial

    Obtenção do primeiro ponto de apoio no ambiente, por qualquer um dos vetores autorizados

  4. 4

    Consolidação do acesso

    Manutenção do acesso obtido ao longo da campanha, dentro do que foi autorizado no escopo

  5. 5

    Reconhecimento interno

    Mapeamento do ambiente a partir de dentro: domínio, servidores, sistemas críticos, contas e relações de confiança

  6. 6

    Escalonamento de privilégio

    Elevação de privilégios em estações, servidores e no domínio

  7. 7

    Movimentação lateral

    Deslocamento entre hosts e segmentos, em direção aos ativos de maior valor

  8. 8

    Ação sobre objetivos

    Comprovação do impacto máximo alcançado, acesso a sistemas e dados críticos, registrado como evidência e sem qualquer exfiltração real

  9. 9

    Encerramento

    Remoção dos acessos, artefatos e alterações introduzidos durante a campanha, com registro do que foi retirado

  10. 10

    Relatório e debrief

    Consolidação da narrativa, mapeamento ATT&CK, matriz de detecção e sessão de encerramento com as equipes do cliente

06

Sigilo operacional e trusted agents

O valor do Red Team depende do desconhecimento: se o time de defesa souber que está sendo testado, a medição de detecção e resposta perde o sentido. Por isso o sigilo é estruturado formalmente, e não improvisado.

Trusted agents

  • Grupo restrito e nominal de pessoas do cliente que sabe da campanha
  • Time de TI, SOC e demais colaboradores não são informados
  • Canal reservado de comunicação entre a ACT e os trusted agents
  • Responsáveis por autorizar, acompanhar e, se necessário, interromper a campanha

Salvaguardas

  • Canal de emergência disponível para interromper a campanha a qualquer momento
  • Desconflito: se um incidente real ocorrer durante o período, a ACT confirma imediatamente o que é ou não da campanha
  • Carta de autorização portada pelo operador durante a intrusão física, comprovando a legitimidade da ação caso ele seja abordado
  • Registro completo das atividades, para conciliação posterior com os logs do cliente

Se o time de defesa detectar e reagir, a campanha cumpriu seu papel.

Ser descoberto não é falha do teste: é o melhor resultado possível para o cliente, e fica registrado no relatório com o horário exato da detecção, a ação que a originou e a resposta que se seguiu.

07

Dimensionamento e recorrência

A carga horária é definida sob medida, como nos demais serviços ofensivos da ACT, mas distribuída de outra forma: a campanha ocupa uma janela de calendário ampla, com atuação em momentos escolhidos pelo time, e não de forma contínua.

Item Especificação
Modelo de contratação Escopo e carga horária dimensionados projeto a projeto, conforme o porte e a criticidade do ambiente
Janela de execução Janela de calendário ampla, com as horas distribuídas ao longo do período; a execução não é contínua
Definição do objetivo Aberto e adversarial: sem alvo pré-definido, o time persegue o maior impacto alcançável
Pré-requisito recomendado Ambiente que já passou por teste de intrusão e correção das falhas identificadas
Recorrência Campanhas periódicas são recomendadas para medir a evolução da capacidade de detecção e resposta ao longo do tempo
Formalização Termo de autorização, acordo de confidencialidade e definição dos trusted agents antes de qualquer atividade

A comparação entre campanhas sucessivas é o indicador mais fiel de maturidade: mesma metodologia, ambiente diferente, detecção mais rápida.

08

Regras de engajamento e limites

Uma campanha de Red Team é a atividade mais intrusiva do portfólio ofensivo da ACT e, por isso, a mais rigidamente delimitada. Todas as regras abaixo são formalizadas antes do início.

O que fazemos

  • Atuação exclusivamente sobre alvos, instalações e vetores autorizados no termo de escopo
  • Exploração ativa e comprovação do impacto real alcançado
  • Registro datado de toda ação executada, para conciliação com os registros do cliente
  • Remoção dos acessos e artefatos introduzidos ao final da campanha

Limites observados

  • Testes de negação de serviço só ocorrem mediante comunicação e autorização prévia específica
  • Nenhuma exfiltração real de dados: o acesso é comprovado, o dado não é retirado do ambiente
  • Ações destrutivas e interrupção de operação não são executadas
  • Terceiros, fornecedores e ativos fora do escopo não são atacados
  • Campanha interrompida imediatamente a pedido dos trusted agents

Sobre a intrusão física e a engenharia social.

Esses vetores envolvem pessoas que não sabem do teste. A condução preserva a integridade e a dignidade dos colaboradores: nenhum resultado é apresentado de forma individualizada ou punitiva, e o objetivo é sempre medir processos e controles, não expor quem foi abordado.

09

Especificações

Formato e entrega Relatório em PDF, enviado por e-mail ao término da campanha
Sumário executivo Leitura de risco de negócio: o que foi alcançado, qual o impacto potencial e qual a maturidade demonstrada pela operação
Narrativa e timeline Cronologia completa da campanha, ação por ação, com data e hora, caminho percorrido e decisões tomadas ao longo do ataque
Mapa MITRE ATT&CK Táticas e técnicas empregadas mapeadas contra a matriz ATT&CK, permitindo confrontar a campanha com a cobertura de detecção existente
Matriz de detecção Classificação de cada ação em detectada e respondida, detectada sem resposta, ou não detectada
Recomendações de detecção Registros, alertas e regras que teriam identificado a campanha; orientação direta para o time de defesa fechar as lacunas encontradas
Evidências Provas de conceito, capturas e artefatos que comprovam cada etapa e o impacto alcançado
Debrief conjunto Sessão de encerramento com o time de defesa, revisando o que foi detectado, o que passou e por quê

Distribuição restrita por definição.

O relatório circula exclusivamente entre o time responsável pela campanha e as pessoas nominalmente indicadas pelo cliente. Um relatório de Red Team descreve o caminho completo de comprometimento do ambiente, é por natureza o documento mais sensível do projeto, e todo o material coletado é tratado sob acordo de confidencialidade.

Quer saber se Red Team resolve o que a sua operação precisa?

Fale com a ACT e entenda, com clareza, como essa solução se encaixa no seu ambiente.

Falar com a ACT