Reconhecimento adversarial

O que um adversário
sabe sobre você?

Executamos o reconhecimento que ele faria contra a sua organização e mostramos exatamente o que ele encontraria.

Dossiê de reconhecimento · amostra identificadores suprimidos
REC-S05
Cinco subdomínios apontam para recurso de terceiro já liberadoalta
n8n-..com → alb-n8n-.us-east-1.elb.amazonaws.com
Fonte A · credibilidade 2 · T1583.001
REC-S02
18 de 86 ativos fora do inventário formal expõem serviço sensívelmédia
postgresql..com · grafana-..com · jupyter..com
Fonte A · credibilidade 1 · confirmado por resolução DNS
REC-S03
nginx 1.24.0 associado ao CVE-2023-44487, exposição a confirmarmédia
...56:443 · observado por base de terceiro, sem tocar o ativo
Fonte C · credibilidade 4 · corroborar antes de tratar
REC-P03
145 endereços corporativos em vazamento, 24 com senha recuperávelalta
contagem quantitativa, sem detalhe individual de credencial
Fonte C · credibilidade 4 · janela temporal não informada pela fonte
REC-O05
Cadeia de comando reconstruída até quem aprova pagamentoalta
· Chief Financial Officer · fonte: liderança publicada
Fonte A · credibilidade 2 · T1591.004
REC-S06
Exploração ativa confirmada: nenhuma correspondênciasem achado
catálogo CISA KEV cruzado com 148 serviços observados
ausência declarada, não ausência de verificação
47 procedimentos executados 41 sem achado coleta passiva

O que você está vendo é um pedaço real de relatório, com o nome do cliente apagado. Cada linha é uma coisa que descobrimos sobre a empresa sem tocar em nenhum sistema dela, só com o que estava acessível a qualquer pessoa de fora.

62%
das violações envolvem o elemento humano, não a falha técnica
US$ 3 bi
perdidos em fraude por comprometimento de comunicação corporativa, em um ano
8%
das pessoas concentram 80% dos incidentes: o risco não é distribuído

Verizon DBIR 2025 e 2026 · FBI IC3 2025
Por que treinar não resolve →

Posicionamento

Toda empresa de segurança olha para dentro.
Nós olhamos de fora.

A pergunta usual é o que precisa ser protegido. Ela pressupõe que já sabemos o que o adversário procura.

Operational Security inverte a pergunta: em vez de listar o que defender, reconstruímos o que um adversário descobre sobre a sua organização usando apenas o que está acessível a ele.

O resultado não é uma lista de vulnerabilidades. É o retrato do que ele saberia antes de agir, e das cadeias que montaria com isso.

Método, cinco etapas

01
Informação crítica
O que, se descoberto, causaria dano real a esta organização.
02
Ameaça
Quem teria motivação e capacidade para agir.
03
Vulnerabilidade
O que dessa informação está acessível a ele, por coleta passiva.
04
Risco
Probabilidade e impacto, em faixas e com premissas explícitas.
05
Contramedida
Prioridade pelo efeito real de redução, não pela severidade isolada.
O método em detalhe, e o que OPSEC não é →

O que contratar

Dois produtos e uma escola.

Para organizações que precisam saber o que já está exposto antes que alguém use.

Serviço

OPSEC Audit

Um retrato completo do que um adversário descobriria. Escopo fechado, prazo definido, entregue como relatório para o conselho e plano de tratamento para a equipe.

Escopo fechado · 3 a 9 semanas conforme o porte · seis documentos entregues
Escopo, prazos e entregáveis →
Plataforma

Vestige

Executa esse reconhecimento de forma continuada, registra cada execução e demonstra o que foi executado, inclusive o que não retornou achado.

Em construção · registro de interesse para a fase inicial
Como o Vestige funciona →
Formação

Kryfal Academy

Formação em Operational Security em português, conduzida por quem opera. Quem ensina é quem executa.

Turmas periódicas · número limitado de participantes
Ver os cursos →

Tecnologia e parceiros

O que sustenta a operação.

Tecnologia própria · uso interno

Argos

Motor de CTI e ASM que executa a coleta por trás do Audit e do Vestige. Não é revendido como plataforma: é a infraestrutura que nos permite operar em escala sem terceirizar o dado do cliente.

  • Coleta distribuída e agendada, para que o reconhecimento seja continuado e não um retrato único
  • Superfície externa mapeada e monitorada, sempre dentro do escopo declarado
  • Origem segregada para consulta a fontes fechadas, sem expor o interesse da investigação
  • Modelos executados na nossa própria infraestrutura, sem enviar dado de cliente a serviço de terceiro

Parceiros

Como você confere o trabalho

Você recebe a lista de tudo que foi verificado.
Inclusive o que não achou nada.

Contratar segurança costuma ser um ato de fé. O fornecedor entrega uma lista de problemas e você não tem como saber o que ele deixou de olhar.

Aqui é diferente. Antes de começar, combinamos por escrito o que vai ser verificado. No fim, você recebe cada verificação com o resultado dela, uma por uma.

A verificação que não encontrou nada também entra no relatório. Saber que procuramos naquele ponto e não achamos nada é informação sobre a sua empresa, e ela é sua.

Ninguém consegue prometer que encontrou tudo o que existe na internet, e quem promete isso está vendendo o que não pode entregar. O que garantimos é o trabalho feito, conferível item por item.

Como isso chega até você, em um trabalho real

47
verificações feitas
tudo o que combinamos verificar, uma por uma
41
não encontraram nada
e continuam no relatório, com data e método
06
encontraram algo
é por aqui que a sua equipe começa a corrigir

No relatório, cada verificação tem um código (REC-S05, REC-P03) e cada coisa encontrada é chamada de achado. É o mesmo vocabulário do quadro no topo desta página, e ele existe para você poder cobrar item por item.

Próximo passo

A pergunta continua de pé.

O que um adversário sabe sobre a sua organização hoje? A resposta existe. A questão é se você a conhece antes dele.