Como escolher uma empresa de pentest

Threat emulation schedule with dates, sources, statuses, and a vulnerabilities list with severity and fix status.

Uma empresa de pentest é um fornecedor cujos testers atacam seus sistemas manualmente para provar quais falhas são de fato exploráveis. Compare fornecedores por oito pontos: quem são os testers e como você verifica isso, a metodologia declarada, se o reteste está incluído, o tempo até o primeiro achado, a qualidade da evidência para auditoria, cobertura pontual ou contínua, integração com o SDLC e o que o preço deixa de fora.

Para quem é isto?

Líderes de segurança conduzindo um RFP que precisam de um critério defensável para separar fornecedores que prometem exatamente a mesma coisa.

Times cujo último relatório acabou sendo a exportação de um scanner com uma capa, e que agora precisam de evidência que um auditor aceite.

Organizações de engenharia que fazem deploy toda semana, para quem um único trabalho anual deixa onze meses sem teste.

User interface with sections titled 'Strikers assigned' showing two profile pictures and their details, and an 'Export' panel with options to include Findings Summary, Assessment Updates, and Compliance Checklist, with a Download button.
[ AVALIAÇÃO DE FORNECEDORES ]

Quatro formas de comprar um pentest, comparadas

A maioria das empresas de pentest se encaixa em um de quatro modelos de entrega, e o modelo pesa mais do que a marca. Antes de comparar fornecedores, compare os modelos: muda quem realmente testa, com que frequência, quanta triagem sobra para o seu time e se o resultado sobrevive a uma auditoria.

O que você está comparando
Consultoria tradicional
Marketplace / crowdsourced
Plataforma de varredura automatizada
PTaaS contínuo (Strike)
Quem realmente testa
Um time designado pela firma, que você costuma conhecer só no kickoff
Um pool rotativo de pesquisadores freelance
Ninguém. Um motor de varredura roda assinaturas
Pentesters nomeados e validados, apoiados por testes autônomos
Cadência de cobertura
Um trabalho por ano, às vezes dois
Por campanha ou janela de bounty
Sempre ativo, porém raso
Sempre ativo, e retestado a cada mudança
Ruído que sobra para você
Baixo: os achados são filtrados à mão
Varia conforme o pesquisador e o report
Alto: a triagem sobra para o seu time
97% de precisão, menos de 3% de falsos positivos
Reteste
Costuma ser um item cobrado à parte
Muitas vezes fica fora do escopo do pagamento
Uma nova varredura, não uma validação
Incluído, sob demanda e com atestação
Evidência para auditoria
Relatório formal, entregue no fim
Depende inteiramente da plataforma
Saída de scanner, raramente aceita sozinha
Relatório pronto para auditoria mais atestação de reteste
Falhas de lógica de negócio e autorização
Encontradas, dentro da janela contratada
Às vezes, conforme o incentivo do pagamento
Não são encontradas: um scanner não entende intenção
Encontradas por humanos, de forma contínua

As comparações com fornecedores nomeados ficam em páginas próprias. Esta grade é sobre o modelo de entrega, que é a decisão que vem primeiro.

O framework de avaliação de oito critérios

1. Credenciais dos testers, e como você verifica
Peça as certificações dos testers designados (OSCP, GPEN e as trilhas da CREST são as bases mais reconhecidas) e também pesquisa publicada, CVEs ou write-ups com os nomes deles. Um fornecedor que não diz quem vai testar seus sistemas está vendendo um processo, não experiência.
2. A metodologia e os padrões que ele declara
Pergunte qual metodologia rege o trabalho e como ela se aplica aos seus ativos: OWASP Top 10 para web, OWASP API Security Top 10 para APIs e um processo interno documentado para infraestrutura. Depois peça para ver como um achado foi evidenciado de ponta a ponta.
3. Se o reteste está incluído ou cobrado à parte
Um achado não está fechado até a correção ser provada. Pergunte se o reteste está incluído, quantas rodadas e por quanto tempo. Esse item sozinho é a diferença mais comum entre duas propostas que no papel parecem idênticas.
4. Tempo até o primeiro achado, e tempo até o relatório
São dois relógios diferentes e vale pedir os dois. Um fornecedor que informa apenas a data do relatório não está dizendo nada sobre quando seus engenheiros podem começar a corrigir.
5. Qualidade da evidência, e se um auditor vai aceitá-la
Peça um relatório de amostra anonimizado. Cada achado deve trazer passos de reprodução, impacto de negócio, ativos afetados e orientação de correção, além de um resumo executivo que um leitor não técnico consiga acompanhar. A evidência de testes apoia programas de SOC 2 e ISO/IEC 27001; nenhum relatório certifica conformidade sozinho.
6. Cobertura pontual x cobertura contínua
Um trabalho anual descreve os sistemas que você tinha no dia em que ele rodou. Se você faz deploy toda semana, pergunte diretamente como os outros onze meses são cobertos e o que acontece quando um subdomínio ou serviço novo aparece no meio do ano.
7. Integração com o seu SDLC e com o ticketing
Achados que vivem só em um PDF são corrigidos devagar. Pergunte sobre acesso via API, integração com Jira ou o ticketing que você usa, e se um desenvolvedor consegue ver, questionar e resolver um achado sem esperar uma reunião de fechamento.
8. O modelo de preço, e o que fica fora dele
Pergunte o que a proposta exclui: retestes, ativos adicionados no meio do trabalho, testes fora do horário comercial, suporte à correção, formatos extras de relatório. Mudanças de escopo são onde uma proposta barata vira cara sem avisar.

Perguntas frequentes

Quanto cobram as empresas de pentest?

Não existe um preço único de mercado, porque o preço acompanha o escopo e não o nome do serviço. As variáveis que mais pesam são a quantidade e o tipo de ativos no escopo, a profundidade dos testes, a senioridade dos testers, se o reteste está incluído e se o fornecedor precisa produzir evidência com qualidade de auditoria. Duas propostas para a mesma aplicação podem diferir várias vezes só porque uma inclui reteste e teste manual de lógica de negócio e a outra não.

Quais certificações os testers deveriam ter?

As credenciais práticas mais reconhecidas são OSCP, da OffSec, GPEN, da GIAC, e as trilhas de tester registrado e certificado da CREST. CEH é comum, mas avalia conhecimento teórico mais do que prática. Certificação é piso, não teto: peça também pesquisa publicada, CVEs ou histórico de bug bounty ligado às pessoas que vão testar seus sistemas.

Quanto tempo leva um pentest de ponta a ponta?

Em um trabalho tradicional, conte o scoping e a agenda antes de o teste começar, depois a janela de testes, depois a escrita do relatório e a reunião de fechamento e, por fim, o reteste quando as correções sobem. O tempo de calendário costuma ser dominado pela fila e pelo relatório, não pelo teste em si. O modelo contínuo muda esse formato: o teste começa uma vez e os achados chegam à medida que são validados, então o relógio que importa passa a ser o tempo até o primeiro achado validado.

Preciso de uma empresa de pentest ou ferramentas bastam?

Scanners são bons em achar problemas conhecidos em escala e vale rodá-los. O que eles não encontram são as falhas que dependem de entender intenção: autorização quebrada entre dois papéis de usuário, uma regra de negócio que dá para pular, uma cadeia de três achados baixos que juntos chegam aos seus dados. Isso exige um atacante humano, e são justamente esses os achados que viram incidentes reais.

Como verificar se um relatório se sustenta em auditoria?

Peça um relatório de amostra anonimizado antes de assinar. Um auditor costuma querer ver o escopo testado, as datas, a metodologia, a identidade ou a qualificação dos testers, cada achado com severidade e evidência, e a prova de que os problemas foram corrigidos e retestados. A exportação de um scanner com uma capa quase nunca passa nesse critério. A evidência de pentest apoia programas de SOC 2 e ISO/IEC 27001; não os certifica.

O que perguntar em um RFP de pentest?

Pergunte quem testa e em que é certificado; qual metodologia é seguida; quais são os entregáveis e se existe amostra disponível; se o reteste está incluído e quantas rodadas; tempo até o primeiro achado e até o relatório; como ativos novos descobertos no meio do trabalho são tratados; como os achados chegam aos engenheiros; e uma lista explícita do que fica fora do escopo. Faça o mesmo questionário por escrito a todos os fornecedores da lista curta, para que as respostas sejam comparáveis.

PLATAFORMA ALWAYS-ON

Mais do que um teste. Uma camada estratégica para segurança real.

Nossa IA é potencializada por uma camada de dados proprietários construída a partir de milhares de horas de pentesting e validações reais. A Strike combina execução autônoma e validação humana especializada para identificar riscos complexos, reduzir ruído e priorizar achados acionáveis.

Testes contínuos e em profundidade

Os Strikers identificam vulnerabilidades de alto impacto em múltiplas tecnologias — aplicações web, APIs, mobile, nuvem e muito mais.

Retestes sob demanda impulsionados por IA

Validate fixes instantly, without waiting for the next testing cycle.

Correção em tempo real

coming soon

Agentes de IA guiam sua equipe passo a passo durante a remediação para acelerar a resolução.

Criação de pentests passo a passo

Defina facilmente o escopo, inicie e acompanhe seus pentests com total transparência.

Triage humano e revisão entre pares

Cada achado é validado por especialistas em segurança para garantir precisão e impacto.

Visibilidade total

Monitore cada descoberta com transparência completa, registros de trabalho dos especialistas e notificações em tempo real.

Integrações fluídas

Conecte-se diretamente ao Slack, Teams e Jira para agilizar a colaboração entre suas equipes de segurança e desenvolvimento.

Vulnerability Manager

Visualize, gerencie e reteste vulnerabilidades em uma única plataforma, com contexto completo sobre severidade, origem e remediação.

Relatórios prontos para compliance

Gere automaticamente relatórios atualizados e alinhados com PCI DSS, HIPAA, ISO 27001, SOC 2 e muito mais.

Parceria contínua

Reuniões semanais com um Customer Success Manager dedicado, além de onboarding personalizado e planejamento estratégico.

Mais do que uma plataforma de segurança ofensiva, a Strike funciona como uma camada contínua de validação para ambientes que nunca param de mudar.

Potencialize sua experiência com o Hybrid Testing Booster

Testes híbridos contínuos

Emulação de ataques, stealth-based, executados por especialistas em segurança criativos e nada convencionais. Descubra como atacantes reais invadiriam seus sistemas — e impeça isso antes que aconteça.

Testemunho

Escolhida pelas equipes de segurança que lideram o setor.

“O produto foi ótimo! A equipe foi excepcional ao lidar com nossa urgência em relação a um prazo importante e conseguiu entregar de forma eficiente, encontrando vulnerabilidades relevantes em nossos sistemas.”

Gartner 4
Gartner review, Head of Engineering, Banking

“Uma boa opção para testes ágeis, especialmente quando os prazos de go-to-market são apertados. Isso é essencial quando o ciclo de releases traz muitos novos produtos e versões, tornando difícil manter o ritmo em um modelo tradicional sob demanda.”

Gartner 3
Gartner review, Product Security Leader Cybersecurity, Hardware

“A Strike oferece pentesting contínuo para nossos recursos críticos de web e mobile. Todos os meses eles nos ajudam a validar novas funcionalidades em produção, entregando vulnerabilidades relevantes e excelente custo-benefício. Estamos muito satisfeitos com sua abordagem inovadora e focada no cliente.”

Gartner 2
Gartner review, Chief Information Security Officer, Retail

“A equipe da Strike foi rápida e entregou a solução que precisávamos. Escolhemos a Strike porque eles oferecem uma suíte de pentesting que se adapta ao nosso ritmo de trabalho em termos de velocidade e comunicação. Altamente recomendado!”

Gartner review
Gartner 1
Gartner Review, Chief Technical Officer, Banking

“Valorizamos muito nossa parceria com a Strike. Seus serviços excepcionais de testes de penetração e comunicação eficaz aprimoraram significativamente nossa segurança cibernética, garantindo a segurança e a confiança das informações financeiras de nossos clientes.”

Ozan Özgür Özyüksel
Oficial de segurança da informação, Plum

“A gestão dos canais de comunicação e a centralização das interações com a equipe tornaram a experiência muito mais ágil e eficaz. Ter tudo em um só lugar foi uma grande vantagem e nos permitiu concluir o pentest em apenas algumas semanas.”

Miguel Langone
CTO na Horizon

“Trabalhar com a Strike é extremamente importante para nós, especialmente porque eles oferecem um trabalho de qualidade em nossos produtos de forma contínua e fornecem acompanhamento constante quando se trata de gerenciar as vulnerabilidades já encontradas. Além disso, eles estão constantemente fazendo melhorias em sua plataforma SaaS para que possamos ter a melhor experiência possível. Caso tenhamos algum problema, eles nos ouvem e nos ajudam. Isso é inestimável.”

Ileana Barrionuevo
Equipe vermelha sênior do AppSec, NaranJax

“Trabalhar com a Strike foi uma excelente experiência para nós. Conseguimos criar nossos próprios pentests e alterar seu escopo a cada mês. Os Strikers são profissionais de classe mundial que nos fornecem descobertas relevantes de forma rápida e eficiente. Além disso, ferramentas automatizadas como o Phishing Monitor são realmente interessantes para nossa empresa, pois elas nos ajudam a identificar domínios falsos tentando se passar por PedidosYa.”

Eduardo Gimenez
CISO, Pedidos Ya

“Para nós no cais, a segurança é o aspecto mais importante, não apenas na superfície, mas em todo o nosso produto. Quando entramos em contato com Strike, estávamos procurando alguém que pudesse testar e encontrar vulnerabilidades em toda a nossa pilha. Estamos muito felizes por termos encontrado o parceiro certo para conseguir isso e estamos ansiosos para continuar esse importante trabalho juntos.”

Andras Hejj
CEO & CTO, Pier

Experiência humana. Poder da IA. Segurança superior.

Quer você esteja crescendo rapidamente, fechando contratos corporativos ou apenas cansado de relatórios barulhentos, ajudaremos você a construir uma pilha de segurança que se mova mais rápido do que suas ameaças.

Agende uma demo