Como Escolher uma Empresa de Pentest: Critérios Essenciais para Não Errar
Contratar um serviço de pentest é uma das decisões de segurança mais importantes que uma empresa pode tomar. Feito corretamente por profissionais qualificados, um pentest identifica vulnerabilidades reais antes que atacantes maliciosos as explorem. Feito de forma inadequada, gera uma perigosa falsa sensação de segurança.
O mercado brasileiro de cibersegurança cresceu 35% em 2025 e conta com centenas de empresas oferecendo testes de penetração. Mas como distinguir um provedor de qualidade de um que apenas executa ferramentas automatizadas e gera relatórios genéricos? Este guia apresenta os critérios que realmente importam.
1. Certificações dos Profissionais
A primeira pergunta é sobre as certificações dos pentesters que executarão o trabalho. As mais reconhecidas globalmente:
- OSCP (Offensive Security Certified Professional): Padrão ouro da indústria. Exame prático de 24 horas de invasão real — não tem como decorar. Profissionais OSCP provaram que conseguem comprometer sistemas em condições reais, não apenas em teoria.
- CEH (Certified Ethical Hacker): Amplamente reconhecida no mercado corporativo, especialmente para compliance. Boa base teórica.
- GPEN/GWAPT (GIAC/SANS): Muito respeitadas no mercado enterprise, com foco técnico aprofundado.
- eWPT/eMAPT (eLearnSecurity): Especializadas em web e mobile com exames práticos rigorosos.
- CRTO/CRTE: Red Team avançado e Active Directory — para avaliações de segurança mais completas.
Sinal de alerta: Empresas que não conseguem apresentar as certificações dos profissionais que trabalharão no seu projeto.
2. Metodologia Documentada
Uma empresa séria segue metodologias reconhecidas — não improvisa. Pergunte qual metodologia utiliza:
- OWASP Testing Guide: Padrão para pentest web e APIs
- PTES (Penetration Testing Execution Standard): Framework completo do ciclo de pentest
- OSSTMM: Metodologia rigorosa para testes de segurança
- NIST SP 800-115: Guia técnico federal americano amplamente adotado
- MITRE ATT&CK: Táticas e técnicas de atacantes reais, usado em Red Team
Se a resposta for vaga ou a empresa não souber nomear a metodologia, é um sinal claro de imaturidade técnica.
3. Qualidade do Relatório
O relatório é o produto final do pentest. Um relatório de qualidade contém:
- Sumário executivo: Visão de alto nível para gestores não técnicos, com riscos em linguagem de negócio e impacto financeiro estimado
- Evidências técnicas: Screenshots, payloads utilizados, logs de exploração — provando que a vulnerabilidade foi realmente explorada, não apenas detectada por scanner
- Classificação CVSS: Severidade padronizada com contextualização para o seu ambiente específico
- Recomendações específicas: Instruções claras de como corrigir cada item, não "atualize o sistema"
- Roadmap priorizado: O que corrigir primeiro considerando impacto e facilidade de exploração
Peça exemplos de relatórios anteriores (com dados sensíveis redigidos). A qualidade do relatório reflete diretamente a qualidade do time.
4. Escopo e Contrato Adequados
Um pentest profissional começa com documento de escopo detalhado (Statement of Work / Rules of Engagement) especificando: sistemas e IPs incluídos e excluídos, janela de tempo, tipos de teste autorizados, procedimentos de emergência para vulnerabilidades críticas ativas, e como dados coletados serão tratados e descartados após o projeto.
Atenção legal: Testes sem autorização expressa configuram crime de invasão de sistemas (Art. 154-A do Código Penal). Um contrato adequado protege ambas as partes.
5. Experiência no Seu Setor
Empresas com experiência setorial entendem os riscos específicos e requisitos de compliance do seu contexto:
- Financeiro: Requisitos Bacen (Resolução 4.658), PCI-DSS, Open Finance
- Saúde: Dados sensíveis de saúde, prontuários, integração com operadoras
- Varejo/E-commerce: Sistemas de pagamento, dados de clientes, fraude
- Indústria: Redes OT/ICS/SCADA — um pentest OT exige expertise completamente diferente de um pentest web
6. Testes Manuais vs. Apenas Automação
Ferramentas como Nessus, Burp Suite e Nmap são parte legítima do processo, mas não são suficientes. Vulnerabilidades de lógica de negócio — as mais impactantes e difíceis de detectar — exigem análise manual aprofundada. Pergunte qual o percentual de testes manuais no processo e como são documentadas as vulnerabilidades encontradas manualmente.
7. Suporte Pós-Pentest
O trabalho não termina com a entrega do relatório. Uma boa empresa oferece: apresentação dos resultados para time técnico e gestores, suporte para esclarecimento de dúvidas, e re-teste após as correções para verificar a efetividade das remediações — esse último ponto é fundamental e muitas empresas cobram extra por ele.
Por Que a LDL Security
A LDL Security é especializada em testes de penetração com equipe certificada (OSCP, CEH, eWPT), metodologia baseada em OWASP e PTES, relatórios com evidências técnicas reais e suporte completo pós-pentest. Re-teste após correções incluído. Cada projeto começa com escopo detalhado e contrato transparente que protege sua empresa. Entre em contato para um orçamento personalizado.
Perguntas Frequentes
Quais certificações devo exigir de uma empresa de pentest?
As certificações mais importantes são OSCP (Offensive Security Certified Professional) — padrão ouro com exame prático de 24h —, CEH (Certified Ethical Hacker), GPEN/GWAPT (GIAC/SANS) e eWPT/eMAPT (eLearnSecurity). Exija que as certificações sejam dos profissionais que realizarão o seu projeto.
O que deve conter um bom relatório de pentest?
Um relatório de qualidade inclui: sumário executivo para gestores não técnicos, evidências técnicas de exploração real (screenshots e payloads), classificação CVSS de cada vulnerabilidade, recomendações específicas de remediação para cada item, e roadmap priorizado por impacto de negócio. Peça exemplos antes de contratar.
Re-teste está incluído no preço do pentest?
Depende da empresa. O re-teste (verificação de que as correções implementadas resolveram as vulnerabilidades) é fundamental e algumas empresas cobram extra por ele. Sempre pergunte se está incluído antes de assinar o contrato. A LDL Security inclui o re-teste em todos os seus projetos.
A LDL Security está pronta para apoiar sua empresa em cada etapa dessa jornada. Entre em contato através do nosso site ou pelo e-mail suporte@ldlsecurity.com.br para uma avaliação inicial gratuita.
