Serviço personalizado de cibersegurança: como definir o escopo

Resposta direta

Para um serviço de cibersegurança personalizado definimos objetivos, ativos críticos e limites legais. Avaliamos contas, redes, telemóvel e correio eletrónico, identificamos riscos e propomos medidas. Fornecemos orçamento e plano de trabalho após autorização escrita do titular ou da entidade, com garantias de privacidade e cumprimento das normas aplicáveis.


Intenção comercial: o que procuramos quando nos contacta

Se está a considerar um engagement autorizado connosco, queremos perceber: o objetivo do trabalho (ex.: teste de penetração, avaliação de ransomware, análise de burla), os ativos em causa (contas, servidores, equipamentos móveis), o âmbito temporal e o nível de intrusão permitido. Com essa informação preparamos um orçamento e um plano de trabalho detalhado.

O pedido típico inclui: - Descrição do problema ou objetivo; - Lista de ativos (nomes de domínio, endereços IP, contas relevantes, telemóvel corporativo); - Ponto de contacto e prova de autorização (documento interno ou declaração do titular); - Restrições e requisitos de conformidade.

Intenção informacional: o que deve saber antes de definir o escopo

Definir o escopo corretamente protege a sua organização e evita trabalhos desnecessários. Ao preparar o escopo, considere riscos, impacto operacional, janelas de manutenção e requisitos legais (por exemplo, proteção de dados pessoais). Consulte frameworks reconhecidos para alinhar a avaliação a boas práticas, como o NIST Cybersecurity Framework 2.0 (https://www.nist.gov/cyberframework) e o NIST Privacy Framework (https://www.nist.gov/privacy-framework).

Situação, o que o serviço pode fazer e o que o cliente precisa fornecer

Situação O que o serviço pode fazer O que o cliente precisa fornecer
Suspeita de burla numa conta de correio eletrónico corporativa Auditoria forense autorizada, análise de logs e recomendação de mitigação Autorização do titular/entidade; acesso a logs, cópia de e-mail(s), calendário de eventos
Teste de penetração de aplicações web Teste autorizado (scanning, exploit controlado, relatório com remediações) Lista de URLs, credenciais de teste, janela de teste e limites de intrusão
Avaliação de segurança de telemóvel e BYOD Avaliação autorizada de configurações, aplicações e políticas móveis Modelo do telemóvel, acesso temporário ao dispositivo, consentimento do titular
Investigação de fuga de credenciais Recolha de indicadores, análise de origem e recomendações Provas iniciais, logs de autenticação e autorização legal/documental
Auditoria de conformidade Revisão de processos, controlo de acessos e políticas Políticas internas, inventário de ativos, requisitos regulatórios

Processo de atendimento em etapas

  1. Contacto inicial: recepção do pedido com descrição do problema e contactos.
  2. Triagem: avaliamos urgência, impacto e necessidade de medidas imediatas (por exemplo, isolamento de sistemas).
  3. Autorização: solicitamos documentação que comprove autoridade para autorizar o trabalho (declaração interna, contratos, procuração).
  4. Proposta e orçamento: entregamos proposta técnica e financeiro com escopo, prazos estimados e responsabilidades.
  5. Assinatura e planeamento: acordamos janelas, pontos de contacto e plano de comunicação.
  6. Execução: atividades autorizadas (ex.: varredura, teste, recolha de logs) seguindo os limites definidos.
  7. Entrega de relatório: relatório detalhado com risco, evidências, recomendações e plano de remediação.
  8. Follow-up: apoio para clarificar resultados e validar correções.

Critérios para definir o escopo

Privacidade e consentimento

Trabalhamos com dados sensíveis e pessoais apenas com consentimento explícito e documentação que comprove autoridade. Antes de iniciar qualquer trabalho, recolhemos: - Declaração assinada da entidade ou titular que autoriza o teste; - Lista de ativos e acesso necessário; - Regras de retenção e destruição de evidências; - Acordos de confidencialidade e, quando aplicável, cláusulas de proteção de dados.

Adotamos boas práticas recomendadas pelo NIST Privacy Framework (https://www.nist.gov/privacy-framework) para minimizar dados pessoais tratados e garantir medidas técnicas e organizacionais adequadas.

Limitações claras — o que nunca fazemos

Nenhum profissional legítimo de cibersegurança, dentro de um serviço autorizado, faz as seguintes ações:

Estas práticas são antiéticas e frequentemente ilegais. Se alguém oferecer esses serviços, deve desconfiar.

Diferenciação: suporte oficial da plataforma, serviço privado e encaminhamento

Perguntas frequentes (FAQ)

1) Como provam que o teste está autorizado?

Fornecemos um acordo de trabalho e exigimos uma declaração assinada da entidade ou do titular que autoriza o escopo definido. Sem esse documento não iniciamos trabalhos intrusivos.

2) Podem recuperar uma conta roubada ou palavra-passe perdida?

Podemos ajudar a analizar a situação e a recomendar passos (contactar suporte oficial da plataforma, alteração de palavra-passe, travar sessões), mas não prometemos recuperação garantida. Para recuperação de contas, coordenamos com o suporte oficial da plataforma.

3) Quanto tempo demora preparar um orçamento?

Após a triagem inicial e receção de informações básicas (lista de ativos e objetivo), normalmente fornecemos uma proposta em 2–5 dias úteis, dependendo da complexidade.

4) Trabalham com dispositivos pessoais (BYOD) como telemóvel?

Sim, mas apenas com consentimento explícito do titular. Podemos avaliar configurações, aplicações e políticas de segurança; não fazemos inspeção privada sem autorização.

5) E se encontrarem actividade ilegal durante a investigação?

Se identificarmos indícios de crime (ex.: burla, acesso não autorizado), informamo-lo e propomos encaminhamento às autoridades competentes, apenas com a sua autorização, salvo obrigação legal em contrário.

6) Seguem normas reconhecidas?

Alinhamos práticas a frameworks reconhecidos, incluindo o NIST Cybersecurity Framework 2.0 (https://www.nist.gov/cyberframework) e o NIST Privacy Framework (https://www.nist.gov/privacy-framework) quando pertinente.

CTA

Se precisa de um scoping ou orçamento para um engagement autorizado de cibersegurança, peça uma avaliação inicial e orçamento em página do serviço. Para ler mais sobre avaliações e processos, consulte também artigo relacionado ou volte à nossa página inicial em página inicial.


Alt: Formulário de triagem para definir o escopo de um serviço personalizado de cibersegurança.

Peça uma avaliação autorizada

Peça uma avaliação autorizada

WhatsApp Facebook LinkedIn

ESTAMOS ONLINEFale connosco