Doogree
Ofensiva · Purple-Team

Ataque a si mesmo para provar que sua defesa funciona

02/07/2026 · leitura de ~7 min
CampanhasPurple-TeamMITRE ATT&CKRoEDAST

Você pode instalar todas as ferramentas de defesa do mundo — e ainda assim não saber se elas realmente funcionam. A única forma de saber é atacar a si mesmo e ver se o alerta dispara. Mas atacar sem limites é, por si só, um risco. Veja como fizemos isso do jeito certo.

O problema: uma defesa não testada é esperança

Uma empresa instala antivírus, firewall e monitoramento — e presume estar protegida. Mas o firewall realmente bloqueia? O alerta sobre uma tentativa de invasão realmente chega, e em quantos segundos? Sem testes ativos, isso são suposições. E, quando um ataque real chega, você descobre a resposta da forma mais dolorosa.

O portão antes de tudo: autorização assinada (RoE)

Antes de executarmos sequer uma única varredura contra um alvo, há um portão de autorização assinado (Regras de Engajamento). Sem um formulário de consentimento digital assinado que cubra o alvo — nenhum teste ativo é executado. O portão também impõe uma janela de tempo e uma opção de revogação. Isto não é burocracia: é a mesma evidência de consentimento que regulações como a Emenda 13 exigem, e é a proteção jurídica para nós e para o cliente. Um DoS real? Sempre recusado — no máximo, um teste de carga controlado.

O princípio: nós defendemos, não fazemos "hack back". Toda ação ativa passa por um portão de consentimento assinado, documentado e revogável. Total transparência com o cliente.

O que construímos: um lançador de campanhas

Em vez de executar um teste por vez, construímos um lançador de campanhas que orquestra muitos testes em conjunto — uma matriz de alvo × método. Um método, por exemplo, é o teste de penetração em aplicações web (detecção de SQL injection com sqlmap e varredura DAST). Cada campanha roda contra a lista, coleta os achados e os envia ao mesmo painel unificado de segurança onde vivem todas as demais informações.

O coração: uma matriz de cobertura Purple-Team

É aqui que a mágica acontece. Pegamos todas as nossas detecções (o que a defesa sabe capturar) e mapeamos cada uma para uma técnica no MITRE ATT&CK — o dicionário universal de como os atacantes realmente operam. O resultado é uma matriz de cobertura: um quadro que mostra exatamente quais técnicas de ataque detectamos e onde estão as lacunas. "Purple-Team" = combinar o lado vermelho (ofensiva) com o lado azul (defesa) num único laço.

Por que isso importa para a empresa: "instalamos uma defesa" é uma afirmação. "testamos 12 técnicas de ataque, detectamos 12 e o alerta disparou em 8 segundos" — isso é prova. É o que convence um cliente, e é o que uma seguradora de cibersegurança quer ver.

Os três pontos de prova que fecham um negócio

Como testamos

Executamos o primeiro método de ataque (detecção de SQLi + DAST) contra um alvo de teste autorizado e encontramos uma vulnerabilidade real — o que provou que o caminho de ponta a ponta funciona: lançador → portão de autorização → teste → achado no painel. Ao mesmo tempo, o portão RoE se provou: sem autorização assinada, nenhum teste roda.

Como continuamos aprimorando — controle de qualidade contínuo

A matriz de cobertura está viva: à medida que adicionamos detecções, a cobertura cresce e as lacunas encolhem. Próximos passos: validação de detecção agendada (BAS — Atomic Red Team num subconjunto seguro) que executa técnicas de ataque e verifica se o alerta disparou, acompanhamento da tendência do percentual de cobertura ao longo do tempo e um teste de carga controlado como substituto seguro do DoS. Atacamos a nós mesmos — para que ninguém mais precise.

Este artigo descreve a abordagem em nível de princípio. Toda a nossa atividade ofensiva é controlada, autorizada por assinatura e revogável; não expomos ferramentas, payloads ou detalhes que ajudariam um atacante.

← Todos os artigos