Pentest de Infraestrutura: Como Proteger Servidores e Redes Corporativas

Infraestrutura respondeu por 43% dos incidentes no Brasil, com impacto médio de R$4,7mi. O que testamos: AD, servidores, redes e VPNs.

Pentest de Infraestrutura: Como Proteger Servidores e Redes Corporativas em 2026

Enquanto grande parte da atenção em segurança se concentra em aplicações web, a infraestrutura corporativa — servidores, redes, Active Directory, VPNs, firewalls — continua sendo um dos principais vetores de ataques devastadores. Ransomwares que criptografam toda a rede, ataques de movimentação lateral que comprometem dezenas de servidores em horas e exfiltração silenciosa de dados por meses — todos dependem de vulnerabilidades na infraestrutura.

Em 2025, ataques a infraestrutura corporativa representaram 43% de todos os incidentes reportados no Brasil, com impacto médio de R$ 4,7 milhões por evento. O pentest de infraestrutura é a ferramenta mais eficaz para identificar essas vulnerabilidades antes que atacantes as explorem.

O Que é Testado em um Pentest de Infraestrutura

Perímetro de Rede

A primeira linha de defesa. O pentester avalia: firewalls com regras permissivas, serviços expostos desnecessariamente na internet (RDP, SMB, bases de dados), VPNs com vulnerabilidades conhecidas (Fortinet, Pulse Secure e Citrix foram alvos frequentes de CVEs críticos), e dispositivos de borda desatualizados.

Active Directory (O Coração da Rede Windows)

O Active Directory (AD) é o alvo primário na maioria dos ataques a redes corporativas Windows. Vulnerabilidades comuns que o pentest de infraestrutura identifica:

  • Kerberoasting: Extração e cracking offline de tickets Kerberos de service accounts com senhas fracas
  • AS-REP Roasting: Obtenção de hashes de contas sem pré-autenticação Kerberos habilitada
  • Pass-the-Hash / Pass-the-Ticket: Reutilização de hashes NTLM para autenticação lateral sem precisar da senha em texto
  • BloodHound paths: Caminhos de escalada de privilégios via delegações, ACLs excessivas e memberships de grupos
  • LLMNR/NBT-NS Poisoning: Captura de credenciais via spoofing de resolução de nomes
  • DCSync: Extração de todos os hashes do domínio se um usuário tiver os privilégios corretos

Servidores e Sistemas

  • Sistemas operacionais desatualizados com CVEs críticos (EternalBlue/MS17-010 ainda é encontrado em produção)
  • Serviços com versões vulneráveis: Apache, Nginx, IIS, OpenSSH, bases de dados
  • Credenciais padrão não alteradas em sistemas e dispositivos
  • Configurações de segurança inadequadas: SMBv1 habilitado, NTLMv1 aceito, LDAP signing desabilitado
  • Patches de segurança com semanas ou meses de atraso

Segmentação de Rede

Muitas empresas têm o firewall de perímetro configurado, mas dentro da rede interna tudo pode se comunicar com tudo. Essa ausência de segmentação permite que um atacante que comprometeu um computador da recepção alcance servidores financeiros e de backup sem obstáculos.

VPN e Acesso Remoto

Com o trabalho remoto consolidado, o acesso VPN tornou-se crítico. O pentest avalia: implementações desatualizadas, autenticação sem MFA, split tunneling inseguro, e políticas de acesso excessivamente permissivas que concedem acesso à rede inteira em vez de apenas ao necessário.

Metodologia de Pentest de Infraestrutura

Um pentest de infraestrutura bem estruturado segue as fases:

  1. Reconhecimento: Mapeamento de IPs, portas, serviços, versões via Nmap, Masscan, Shodan
  2. Enumeração: Descoberta de usuários, shares, serviços, versões específicas, configurações
  3. Identificação de vulnerabilidades: Scanners (Nessus, OpenVAS) + análise manual
  4. Exploração: Tentativas reais de comprometimento usando vulnerabilidades identificadas
  5. Pós-exploração: Movimentação lateral, escalada de privilégios, pivoting, persistência
  6. Relatório: Documentação com evidências, impacto e remediações

Hardening de Infraestrutura: As Principais Recomendações

  • Patch management rigoroso: Patches críticos em até 72h, patches altos em até 7 dias
  • Desabilitar protocolos legados: SMBv1, NTLMv1, TLS 1.0/1.1, SSLv3
  • Segmentação de rede com VLANs: Servidores críticos, usuários, IoT, convidados em redes separadas
  • MFA para acesso remoto: VPN, RDP, SSH — sem exceções
  • Principle of Least Privilege no AD: Revisar memberships de grupos privilegiados, reduzir Domain Admins
  • Monitoramento de AD: Defender for Identity, Semperis ou soluções open-source para detectar ataques ao AD em tempo real
  • Backup 3-2-1: 3 cópias, 2 mídias diferentes, 1 offsite/offline — proteção essencial contra ransomware

LDL Security: Pentest de Infraestrutura para Redes Corporativas

A LDL Security realiza pentests de infraestrutura cobrindo Active Directory, perímetro de rede, servidores e sistemas de acesso remoto. Identificamos caminhos reais de comprometimento que um atacante usaria para tomar controle da sua rede — antes que ele o faça. Relatórios com evidências técnicas e roadmap de remediação priorizado. Entre em contato.

Perguntas Frequentes

O que é pentest de infraestrutura?

Pentest de infraestrutura é o teste de invasão focado em servidores, redes, Active Directory, serviços de rede e dispositivos de conectividade. O objetivo é identificar vulnerabilidades em sistemas operacionais desatualizados, configurações incorretas, credenciais fracas, protocolos inseguros e caminhos de escalonamento de privilégios que permitiriam a um atacante comprometer a rede corporativa.

Qual a diferença entre pentest interno e externo de infraestrutura?

Pentest externo simula um atacante de fora da empresa tentando entrar pela internet — avalia serviços expostos, firewall, VPN e servidores públicos. Pentest interno simula um atacante já dentro da rede (funcionário mal-intencionado, hacker que entrou por phishing) — avalia movimento lateral, escalada de privilégios, AD, compartilhamentos de rede e acesso a sistemas críticos. Ambos são necessários para uma avaliação completa.

Com que frequência fazer pentest de infraestrutura?

Recomenda-se pentest de infraestrutura pelo menos uma vez por ano para empresas com ambientes estáveis. Ambientes que passam por grandes mudanças (migração para cloud, adição de sistemas críticos, fusões) devem testar após cada mudança significativa. Regulamentações como PCI-DSS exigem pentest anual e após mudanças significativas na infraestrutura.

O que é avaliado em um pentest de Active Directory?

No pentest de Active Directory são avaliados: Kerberoasting e AS-REP Roasting para extração de hashes de senhas, Pass-the-Hash e Pass-the-Ticket para movimento lateral, DCSync para replicação de credenciais do Domain Controller, BloodHound para mapeamento de caminhos de escalada de privilégios, políticas de senha fracas, contas privilegiadas desnecessárias e trusts entre domínios mal configurados.

Pentest de infraestrutura pode derrubar sistemas?

Um pentest profissional é conduzido de forma cuidadosa para minimizar impacto nos sistemas de produção. O escopo é definido previamente com exclusões de sistemas críticos, e os testes são calibrados para identificar vulnerabilidades sem causar indisponibilidade. Porém, para ambientes muito sensíveis, pode-se criar um ambiente de staging para testes mais agressivos. O contrato deve definir claramente responsabilidades em caso de incidentes.

A LDL Security está pronta para apoiar sua empresa em cada etapa dessa jornada. Entre em contato através do nosso site ou pelo e-mail suporte@ldlsecurity.com.br para uma avaliação inicial gratuita.