Red Team
Campanha ofensiva multi-vetor conduzida como um ataque real: sem alvo pré-definido, sem aviso ao time de defesa, combinando engenharia social, superfície externa, redes sem fio, intrusão física e domínio da rede interna.
Visão geral do serviço
O Red Team da ACT é uma simulação de adversário: em vez de percorrer uma lista de alvos em busca da maior quantidade possível de vulnerabilidades, o time assume o comportamento de um atacante real e persegue o maior impacto possível, por qualquer caminho autorizado. Não há alvo pré-definido e o time de defesa do cliente não é avisado, porque a capacidade de detectar e responder faz parte exatamente daquilo que está sendo medido. O resultado responde a uma pergunta que nenhum teste pontual responde: se um adversário decidisse atacar esta empresa hoje, o que ele conseguiria, e em que momento seria percebido?
Objetivo aberto
Sem alvo combinado previamente. O time busca o maior impacto que conseguir alcançar, e o relatório documenta exatamente até onde chegou e por qual caminho.
Campanha multi-vetor
Pessoas, perímetro digital, redes sem fio e instalação física tratados como uma superfície única, exatamente como um adversário real os enxerga.
Mede detecção e resposta
O entregável não é só a falha explorada: é o registro do que sua operação detectou, do que passou despercebido e do que foi visto sem gerar reação.
Pentest ou Red Team?
Os dois serviços são ofensivos e conduzidos pelo mesmo time, mas respondem a perguntas diferentes. A tabela abaixo torna a distinção explícita para evitar a contratação do serviço errado.
| Critério | Pentest | Red Team |
|---|---|---|
| Pergunta central | Quais falhas existem neste escopo? | Até onde um adversário chegaria e seríamos capazes de perceber? |
| Objetivo | Cobertura: encontrar o máximo de vulnerabilidades | Impacto: alcançar o comprometimento mais profundo possível |
| Escopo | Fechado, com alvos listados previamente | Amplo e adversarial, sem caminho pré-definido |
| Vetores | Uma linha por projeto (web, rede ou engenharia social) | Todos combinados na mesma campanha, inclusive físico |
| Time de defesa | Ciente e acompanhando os testes | Não avisado; apenas um grupo restrito sabe da campanha |
| Execução | Concentrada na janela contratada | Distribuída ao longo de uma janela ampla de calendário |
| Entregável | Vulnerabilidades classificadas por severidade, com remediação | Narrativa do ataque, matriz de detecção e recomendações para o time de defesa |
| Maturidade exigida | Qualquer nível | Ambiente que já passou por correção prévia |
Os serviços são complementares: o pentest corrige a superfície, o Red Team valida se a operação enxerga quem tenta atravessá-la.
Para quem este serviço é indicado.
O Red Team pressupõe que o básico já foi endereçado. Se o ambiente ainda não passou por um teste de intrusão, o pentest entrega mais valor por hora contratada, encontra mais falhas, em menos tempo, com correção mais direta. O Red Team é o passo seguinte: mede a operação de segurança como um todo, não apenas os ativos.
Vetores da campanha
Todos os vetores abaixo podem ser combinados livremente dentro da mesma campanha. O time escolhe o caminho conforme o que o reconhecimento revelar, exatamente como faria um adversário real, que não se limita a um único tipo de ataque.
| Vetor | O que é executado |
|---|---|
| Inteligência (OSINT) | Coleta de informações públicas sobre a empresa, sua estrutura, tecnologias, fornecedores e pessoas, para construir cenários de ataque plausíveis e direcionados |
| Engenharia social | Spear phishing direcionado a alvos escolhidos, pretexting com cenários construídos sobre o contexto real da empresa e contato telefônico ou por mensagem |
| Superfície externa e web | Exploração do perímetro exposto na internet: aplicações e portais, VPNs e serviços de acesso remoto, serviços públicos e credenciais previamente vazadas |
| Redes wireless | Ataque às redes sem fio da instalação, avaliação da rede de visitantes e validação da segregação entre o ambiente sem fio e a rede corporativa |
| Intrusão física | Acesso não autorizado às instalações: tailgating, circulação por áreas restritas, uso de pontos de rede acessíveis, dispositivos conectados ao ambiente e mídia removível |
| Rede interna e Active Directory | A partir do acesso obtido: reconhecimento interno, escalonamento de privilégio, movimentação lateral, comprometimento de contas e caminhos até o domínio |
Os vetores efetivamente utilizados dependem do que for autorizado no termo de escopo e da carga horária contratada.
Ponto de partida da campanha
Definir de onde a campanha começa é uma decisão de custo-benefício: partir de fora mede a resistência do perímetro, mas pode consumir boa parte das horas antes de chegar ao ambiente interno.
| Modelo | Como começa | O que privilegia |
|---|---|---|
| Externo puro | Sem nenhum acesso prévio, apenas com o nome da empresa | Mede a resistência real do perímetro e do fator humano, do zero até o primeiro ponto de apoio |
| Assumed breach | Cliente cede um host ou credencial de usuário comum | Concentra as horas no que acontece depois do comprometimento inicial: lateralização, privilégio e alcance |
| Modelo híbrido | Começa externo e migra para assumed breach em ponto acordado | Evita que a campanha inteira se esgote na tentativa de entrada, preservando a avaliação do ambiente interno |
O modelo híbrido é o mais indicado na maioria dos casos: o cliente mede o perímetro sem correr o risco de terminar a campanha sem informação alguma sobre o ambiente interno.
Fases da campanha
A campanha segue o mesmo ciclo de um ataque real. Cada fase é registrada com data e hora, permitindo depois cruzar a linha do tempo do ataque com os registros e alertas do ambiente do cliente.
-
1
Pré-engajamento
Definição do escopo autorizado, limites, trusted agents, janela de calendário e carga horária; assinatura do termo de autorização e do acordo de confidencialidade
-
2
Inteligência
Reconhecimento externo e OSINT: mapeamento da superfície, das tecnologias, da estrutura organizacional e das pessoas
-
3
Acesso inicial
Obtenção do primeiro ponto de apoio no ambiente, por qualquer um dos vetores autorizados
-
4
Consolidação do acesso
Manutenção do acesso obtido ao longo da campanha, dentro do que foi autorizado no escopo
-
5
Reconhecimento interno
Mapeamento do ambiente a partir de dentro: domínio, servidores, sistemas críticos, contas e relações de confiança
-
6
Escalonamento de privilégio
Elevação de privilégios em estações, servidores e no domínio
-
7
Movimentação lateral
Deslocamento entre hosts e segmentos, em direção aos ativos de maior valor
-
8
Ação sobre objetivos
Comprovação do impacto máximo alcançado, acesso a sistemas e dados críticos, registrado como evidência e sem qualquer exfiltração real
-
9
Encerramento
Remoção dos acessos, artefatos e alterações introduzidos durante a campanha, com registro do que foi retirado
-
10
Relatório e debrief
Consolidação da narrativa, mapeamento ATT&CK, matriz de detecção e sessão de encerramento com as equipes do cliente
Sigilo operacional e trusted agents
O valor do Red Team depende do desconhecimento: se o time de defesa souber que está sendo testado, a medição de detecção e resposta perde o sentido. Por isso o sigilo é estruturado formalmente, e não improvisado.
Trusted agents
- Grupo restrito e nominal de pessoas do cliente que sabe da campanha
- Time de TI, SOC e demais colaboradores não são informados
- Canal reservado de comunicação entre a ACT e os trusted agents
- Responsáveis por autorizar, acompanhar e, se necessário, interromper a campanha
Salvaguardas
- Canal de emergência disponível para interromper a campanha a qualquer momento
- Desconflito: se um incidente real ocorrer durante o período, a ACT confirma imediatamente o que é ou não da campanha
- Carta de autorização portada pelo operador durante a intrusão física, comprovando a legitimidade da ação caso ele seja abordado
- Registro completo das atividades, para conciliação posterior com os logs do cliente
Se o time de defesa detectar e reagir, a campanha cumpriu seu papel.
Ser descoberto não é falha do teste: é o melhor resultado possível para o cliente, e fica registrado no relatório com o horário exato da detecção, a ação que a originou e a resposta que se seguiu.
Dimensionamento e recorrência
A carga horária é definida sob medida, como nos demais serviços ofensivos da ACT, mas distribuída de outra forma: a campanha ocupa uma janela de calendário ampla, com atuação em momentos escolhidos pelo time, e não de forma contínua.
| Item | Especificação |
|---|---|
| Modelo de contratação | Escopo e carga horária dimensionados projeto a projeto, conforme o porte e a criticidade do ambiente |
| Janela de execução | Janela de calendário ampla, com as horas distribuídas ao longo do período; a execução não é contínua |
| Definição do objetivo | Aberto e adversarial: sem alvo pré-definido, o time persegue o maior impacto alcançável |
| Pré-requisito recomendado | Ambiente que já passou por teste de intrusão e correção das falhas identificadas |
| Recorrência | Campanhas periódicas são recomendadas para medir a evolução da capacidade de detecção e resposta ao longo do tempo |
| Formalização | Termo de autorização, acordo de confidencialidade e definição dos trusted agents antes de qualquer atividade |
A comparação entre campanhas sucessivas é o indicador mais fiel de maturidade: mesma metodologia, ambiente diferente, detecção mais rápida.
Regras de engajamento e limites
Uma campanha de Red Team é a atividade mais intrusiva do portfólio ofensivo da ACT e, por isso, a mais rigidamente delimitada. Todas as regras abaixo são formalizadas antes do início.
O que fazemos
- Atuação exclusivamente sobre alvos, instalações e vetores autorizados no termo de escopo
- Exploração ativa e comprovação do impacto real alcançado
- Registro datado de toda ação executada, para conciliação com os registros do cliente
- Remoção dos acessos e artefatos introduzidos ao final da campanha
Limites observados
- Testes de negação de serviço só ocorrem mediante comunicação e autorização prévia específica
- Nenhuma exfiltração real de dados: o acesso é comprovado, o dado não é retirado do ambiente
- Ações destrutivas e interrupção de operação não são executadas
- Terceiros, fornecedores e ativos fora do escopo não são atacados
- Campanha interrompida imediatamente a pedido dos trusted agents
Sobre a intrusão física e a engenharia social.
Esses vetores envolvem pessoas que não sabem do teste. A condução preserva a integridade e a dignidade dos colaboradores: nenhum resultado é apresentado de forma individualizada ou punitiva, e o objetivo é sempre medir processos e controles, não expor quem foi abordado.
Especificações
| Formato e entrega | Relatório em PDF, enviado por e-mail ao término da campanha |
| Sumário executivo | Leitura de risco de negócio: o que foi alcançado, qual o impacto potencial e qual a maturidade demonstrada pela operação |
| Narrativa e timeline | Cronologia completa da campanha, ação por ação, com data e hora, caminho percorrido e decisões tomadas ao longo do ataque |
| Mapa MITRE ATT&CK | Táticas e técnicas empregadas mapeadas contra a matriz ATT&CK, permitindo confrontar a campanha com a cobertura de detecção existente |
| Matriz de detecção | Classificação de cada ação em detectada e respondida, detectada sem resposta, ou não detectada |
| Recomendações de detecção | Registros, alertas e regras que teriam identificado a campanha; orientação direta para o time de defesa fechar as lacunas encontradas |
| Evidências | Provas de conceito, capturas e artefatos que comprovam cada etapa e o impacto alcançado |
| Debrief conjunto | Sessão de encerramento com o time de defesa, revisando o que foi detectado, o que passou e por quê |
Distribuição restrita por definição.
O relatório circula exclusivamente entre o time responsável pela campanha e as pessoas nominalmente indicadas pelo cliente. Um relatório de Red Team descreve o caminho completo de comprometimento do ambiente, é por natureza o documento mais sensível do projeto, e todo o material coletado é tratado sob acordo de confidencialidade.
Quer saber se Red Team resolve o que a sua operação precisa?
Fale com a ACT e entenda, com clareza, como essa solução se encaixa no seu ambiente.
Falar com a ACT