É comum usar Red Team e Pentest como sinônimos. Mas são abordagens diferentes, com objetivos, custos e resultados distintos. Escolher errado significa gastar dinheiro no que não resolve seu problema.
O Que é um Pentest?
Um pentest (penetration test) é uma avaliação técnica de segurança com escopo definido. Você define o que será testado — um sistema, uma rede, uma aplicação — e a equipe testa sistematicamente todas as vulnerabilidades naquele escopo.
Características: escopo delimitado, duração de 1 a 4 semanas, relatório detalhado, a empresa sabe que o teste está acontecendo.
Quando faz sentido: antes de lançar um sistema novo, para compliance (LGPD, PCI-DSS, ISO 27001), após mudança na infraestrutura, avaliação anual de segurança.
O Que é Red Team?
Um exercício de Red Team é uma operação adversarial com objetivo específico, não escopo técnico. Em vez de "teste todas as vulnerabilidades do sistema X", o objetivo é "tente acessar o servidor de dados financeiros" — sem restrições de vetor.
A equipe pode usar qualquer técnica: phishing, engenharia social, exploração física, ataques a fornecedores. Tudo que um atacante real faria.
Características: objetivo final (flag) em vez de escopo técnico, duração de semanas a meses, a maioria dos colaboradores não sabe que está acontecendo.
Quando faz sentido: empresas com maturidade de segurança avançada, quando você já tem controles implementados e quer testá-los, para avaliar o time de resposta a incidentes.
Comparação Direta
Pentest: objetivo = descobrir vulnerabilidades | escopo definido tecnicamente | duração 1-4 semanas | empresa sabe | custo menor
Red Team: objetivo = simular attacker real | objetivo (flag) | duração 1-6 meses | só gestor sabe | custo significativamente maior
O Que Escolher?
Comece pelo pentest se nunca fez um teste formal, quer atender compliance, tem um sistema novo ou quer inventário de vulnerabilidades.
Evolua para Red Team quando já fez múltiplos pentests, tem Blue Team interno e quer testar detecção e resposta.
Na prática, para 90% das empresas brasileiras, um pentest bem executado já é um salto enorme. Red Team faz sentido quando você já passou pela fase de fechar os buracos básicos.
Não sabe por onde começar? Fale com a LDL Security →