Attack path
Sequência de falhas ou condições que pode permitir a um invasor avançar de um ponto inicial até um ativo relevante.
Ajuda a priorizar combinações de risco, não apenas achados isolados.
Definições diretas, acompanhadas do motivo pelo qual cada conceito importa em uma contratação ou relatório de pentest.
Um termo isolado não define risco. Use as definições para entender o relatório e converse com a equipe responsável para aplicar contexto ao seu ambiente.
Sequência de falhas ou condições que pode permitir a um invasor avançar de um ponto inicial até um ativo relevante.
Ajuda a priorizar combinações de risco, não apenas achados isolados.
Modalidade em que o teste começa com pouca ou nenhuma informação interna sobre o ambiente.
Útil para observar o que um atacante externo encontraria inicialmente.
Modelo de pontuação usado para comunicar características técnicas e severidade de vulnerabilidades.
É uma referência; a prioridade final também considera contexto do negócio.
Identificador público atribuído a uma vulnerabilidade conhecida em produto ou componente.
Facilita referência e consulta, mas nem todo achado de pentest possui CVE.
Registro que demonstra como uma exposição foi observada ou validada.
Permite reprodução, correção e prestação de contas.
Modalidade em que a equipe recebe informações ou credenciais limitadas para avaliar áreas internas do fluxo.
Aumenta profundidade em autenticação, permissões e regras de negócio.
Base de conhecimento que organiza comportamentos de atacantes em táticas e técnicas.
Conecta achados a caminhos de ataque e controles defensivos.
Avaliação autorizada que procura identificar e validar riscos de segurança em um escopo definido.
Vai além de uma varredura automática quando inclui contexto, validação e evidência.
Exercício colaborativo entre capacidades ofensivas e defensivas.
Valida se controles e processos detectam e respondem ao comportamento testado.
Nova validação executada após a equipe informar que uma correção foi aplicada.
Documenta se o achado foi resolvido, permanece aberto ou mudou de condição.
Conjunto de ativos, serviços, aplicações e interfaces que podem ser alcançados ou explorados.
Ajuda a definir o que precisa entrar no escopo.
Fraqueza técnica ou lógica que pode gerar impacto quando explorada em determinado contexto.
Sua prioridade depende de explorabilidade, exposição e impacto.
A avaliação de escopo conecta ativos, riscos e entregáveis à realidade da sua empresa.