APEXby Vorvex
Pentest de engenharia social

O controle técnico mais forte falha quando alguém é convencido a abrir a porta para o atacante.

Simulações controladas de phishing, vishing e engenharia social física para medir o quanto pessoas e processos resistem a tentativas de manipulação, geralmente combinadas com programas de conscientização.

Phishing e vishing Simulação física controlada Métricas para conscientização
Cena ilustrativa de uma especialista conduzindo uma avaliação técnica
Operação técnicaEspecialistas + tecnologia Apex
Imagem ilustrativa
Quando isso importa

Pessoas também fazem parte da superfície de ataque.

Firewalls, MFA e controles de acesso não impedem um colaborador de clicar em um link malicioso, informar uma senha por telefone ou destravar uma porta para alguém com um pretexto convincente. A avaliação simula esses vetores — e-mail, telefone e presença física — sob autorização formal, medindo comportamento real em vez de apenas percepção declarada em treinamentos.

01

Antes ou depois de programas de conscientização

02

Setores com alta exposição a fraude

03

Áreas com acesso físico sensível

04

Validação de processos de help desk e recepção

Vetores avaliados

Como simulamos tentativas reais de manipulação.

O escopo e os pretextos usados são definidos e aprovados formalmente antes da execução.

01

Phishing direcionado

Campanhas de e-mail simulando cenários realistas, medindo cliques, envio de credenciais e taxa de reporte pelos colaboradores.

02

Vishing

Ligações com pretexto controlado testando se help desk, recepção ou outras funções liberam informações ou redefinem acessos indevidamente.

03

Engenharia social física

Tentativas de acesso a instalações por tailgating, pretexto presencial ou dispositivos deixados propositalmente, avaliando controles físicos e vigilância.

04

Métricas para conscientização

Indicadores agregados de exposição comportamental que alimentam programas de treinamento e campanhas futuras.

Por dentro da entrega

Veja como esse trabalho ganha forma.

Do alinhamento técnico à entrega, o trabalho precisa deixar contexto, evidência e próximos passos visíveis para todos os envolvidos.

Visão ilustrativa do trabalho de Pentest de engenharia social
Durante o trabalhoContexto técnico acompanhado de perto.
Visão ilustrativa das evidências e da entrega de Pentest de engenharia social
Na entregaEvidências organizadas para orientar a decisão.
Imagens ilustrativas
Processo

Uma simulação com limites éticos e legais claros.

A execução segue regras definidas com a empresa para evitar dano, constrangimento desnecessário ou risco à operação.

01

Definição de pretexto e público

Escolhemos cenários realistas e o escopo de colaboradores, áreas ou funções que serão avaliados.

02

Autorização e contatos de emergência

Formalizamos limites, responsáveis internos e um contato para interromper a simulação se necessário.

03

Execução controlada

Conduzimos as tentativas de phishing, vishing ou acesso físico dentro dos limites acordados.

04

Devolutiva e recomendações

Apresentamos métricas agregadas e sugestões de reforço para processos e treinamentos, sem expor indivíduos de forma punitiva.

Cena ilustrativa de uma reunião de definição de escopo
Primeiro, o contexto.Escopo, limites e responsáveis são definidos antes da execução.
Entregáveis

Resultado voltado a processos e cultura, não a culpar pessoas.

A entrega prioriza o que a empresa pode ajustar em processos, controles e treinamento.

Liderança

Visão real de exposição comportamental

Métricas objetivas sobre como pessoas e processos respondem a tentativas de manipulação.

Segurança física/RH

Lacunas em controles de acesso e atendimento

Pontos de reforço em recepção, portaria, help desk e processos de verificação de identidade.

Segurança da informação

Insumo para treinamentos direcionados

Cenários reais usados para tornar campanhas de conscientização mais relevantes.

Perguntas frequentes

Respostas objetivas para planejar a avaliação.

Se a sua dúvida não estiver aqui, fale diretamente com a equipe.

Perguntar pelo WhatsApp
É antiético simular phishing com os próprios funcionários?+

Quando conduzido com autorização formal, envolvimento do RH e foco em treinamento — não em punição individual —, a simulação é uma prática reconhecida para medir e melhorar a resposta humana a ataques reais.

O que acontece com quem 'cai' na simulação?+

O objetivo não é identificar culpados. Os resultados costumam ser reportados de forma agregada, usados para direcionar treinamentos, salvo quando a empresa solicita explicitamente um acompanhamento individual.

Testes de engenharia social física podem gerar problemas com a segurança do prédio?+

Por isso formalizamos previamente limites, responsáveis internos e um contato de emergência, incluindo uma carta de autorização que pode ser apresentada caso a equipe seja abordada durante a simulação.

Isso substitui o treinamento de conscientização em segurança?+

Não. A simulação normalmente é contratada em conjunto com programas de conscientização, servindo como medição inicial, reforço ou validação de resultado ao longo do tempo.

Próximo passo

Quer medir a resistência real da sua empresa à manipulação?

Informe os vetores de interesse (phishing, vishing, físico), o público-alvo e se já existe um programa de conscientização em andamento.

Avaliar meu escopo Conversar no WhatsAppConversa inicial sem compromisso
Falar no WhatsApp

Pronto para avaliar o risco da sua empresa?