Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 912

Teste de intrusão

Revisado porCybersecurity entrepreneur & security researcher

O que é Teste de intrusão?

Teste de intrusãoCiberataque simulado e autorizado contra sistemas, aplicações ou pessoas para identificar fraquezas exploráveis antes dos adversários reais.


O teste de intrusão (pentest) é uma avaliação de segurança orientada a objetivos em que testadores qualificados tentam romper as defesas da organização usando as mesmas ferramentas e técnicas dos atacantes reais. Cada projeto define escopo, regras de engajamento e autorização formal, podendo abranger redes, aplicações web e móveis, cargas em nuvem, APIs, instalações físicas ou pessoas por meio de engenharia social.

Metodologias. Um pentest maduro segue padrões publicados em vez de tentativas ad hoc: o PTES (Penetration Testing Execution Standard) define sete fases, do pré-engajamento ao relatório; o NIST SP 800-115 é o guia técnico de referência; o OWASP Web Security Testing Guide (WSTG) e o OSSTMM cobrem testes web e operacionais. Os testadores costumam ter certificações como OSCP, GPEN ou CREST.

Profundidade vs. varredura. Diferente de um scan automatizado, o pentest comprova a explorabilidade encadeando descobertas para demonstrar impacto no negócio. Uma cadeia clássica usa um dispositivo de borda exposto — por exemplo a falha Log4Shell (CVE-2021-44228) ou um appliance VPN/firewall vulnerável — para o acesso inicial e, em seguida, Kerberoasting ou reutilização de credenciais para o movimento lateral até administrador de domínio. No lado web, um IDOR combinado com XSS armazenado pode escalar para a tomada total da administração.

Entrega e limites. Um pentest é um retrato de um momento; o relatório prioriza descobertas por severidade com passos de reprodução e remediação, valida os controles existentes e apoia conformidade com PCI DSS, HIPAA, SOC 2 e ISO 27001. Ele complementa, mas não substitui, a varredura contínua e os exercícios de red team.

flowchart TD
  A[Escopo e regras de engajamento] --> B[Reconhecimento / OSINT]
  B --> C[Varredura e enumeração]
  C --> D[Exploração: provar o acesso]
  D --> E[Pós-exploração: escalonamento e movimento lateral]
  E --> F{Objetivo alcançado?}
  F -->|Não| C
  F -->|Sim| G[Relatório e orientação de remediação]

Exemplos

  1. 01

    Pentest externo que obtém acesso inicial via VPN exposta e escala até administrador de domínio.

  2. 02

    Pentest de aplicação web que combina IDOR e XSS armazenado para tomar contas administrativas.

Perguntas frequentes

O que é Teste de intrusão?

Ciberataque simulado e autorizado contra sistemas, aplicações ou pessoas para identificar fraquezas exploráveis antes dos adversários reais. Pertence à categoria Defesa e operações da cibersegurança.

O que significa Teste de intrusão?

Ciberataque simulado e autorizado contra sistemas, aplicações ou pessoas para identificar fraquezas exploráveis antes dos adversários reais.

Como se defender contra Teste de intrusão?

As defesas contra Teste de intrusão costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Teste de intrusão?

Nomes alternativos comuns: Pentest, Hacking ético.

Termos relacionados

Ver também