Serviços

Da foto de hoje ao plano de correção

Três serviços, uma metodologia contínua: primeiro mapeamos onde você está frente ao CIS Controls v8, depois testamos na prática, e por fim ajudamos a manter isso sustentável no dia a dia — não só na semana da auditoria.

01 / SECURITY ASSESSMENT

Diagnóstico de maturidade

Levantamento guiado do seu ambiente contra os 18 Controles do CIS v8. Você recebe um score objetivo de aderência por controle e um plano de ação priorizado por risco real, não por ordem alfabética.

  • Questionário técnico estruturado por área (TI, dev, RH/DPO)
  • Score de maturidade por controle e visão geral
  • Recomendação de nível IG1 ou IG2 conforme seu porte e dado tratado
02 / PENTEST

Teste de invasão

Simulação controlada de ataque real contra aplicação web, API, rede interna ou externa — para confirmar, na prática, o que o assessment identificou como exposição.

  • Escopo e janela de execução definidos com você
  • Relatório técnico (evidências, CVSS) e resumo executivo
  • Reteste incluído após a correção das falhas críticas
03 / GOVERNANÇA & COMPLIANCE

ISO 27001 · LGPD · PCI DSS · BACEN

Gap analysis e apoio técnico para levar sua empresa ao framework ou regulação que faz sentido pro seu setor — sem tratar compliance como checklist genérico.

  • ISO 27001/27701 — gap analysis e preparação para auditoria de certificação (a certificação em si é emitida por organismo credenciado)
  • LGPD — adequação, política de privacidade e apoio a resposta a incidente com dado pessoal
  • PCI DSS — gap analysis e preparação com base em experiência real como ISA (Internal Security Assessor) em programa PCI DSS no setor financeiro
  • BACEN — adequação às resoluções de segurança cibernética para instituições financeiras e meios de pagamento
Como funciona um pentest aqui

Processo de execução

Cada etapa gera um entregável concreto — nada fica só "na conversa".

Escopo e reconhecimento

Definimos junto com você o que entra no teste (aplicação, rede, ambiente) com base no que o assessment revelou como prioridade, e mapeamos a superfície exposta.

Mapeamento de vulnerabilidades

Identificação ativa de falhas de configuração, autenticação, lógica de negócio e dependências vulneráveis, sempre dentro da janela combinada.

Exploração controlada

Validação prática do impacto real de cada falha — sem gerar indisponibilidade ou dano ao ambiente de produção, salvo autorização explícita.

Relatório técnico e executivo

Evidências, criticidade (CVSS), passos de reprodução e recomendação de correção — em uma versão técnica e um resumo para tomada de decisão.

Reteste

Após a correção, validamos que a falha foi de fato eliminada — sem custo adicional para os itens críticos apontados no relatório original.

Contato

Vamos mapear seu ambiente

Conte um pouco sobre sua empresa e o que te trouxe até aqui — se já sabe que quer um assessment, um pentest, ou ainda está decidindo, tudo bem, respondemos com o próximo passo certo.

contato@castanharosecurity.com.br

Fale com a gente

Envie um e-mail com: nome da empresa, principal preocupação de segurança hoje, e se já existe algum framework de referência em uso (ISO 27001, LGPD, CIS, outro). Respondemos em até 2 dias úteis.

Enviar e-mail