Pentest aderente à Resolução BACEN 4.893/2021 (cibersegurança) e CMN 4.658 (terceirização). Aceito em fiscalização BACEN e relatório DICOI.
Por que agora
Instituição financeira regulada pelo BACEN não tem opção: Res. 4.893 exige programa de cibersegurança formal, com pentest periódico, gestão de fornecedor crítico e plano de continuidade. Fiscalização DICOI valida tudo. Sem pentest sério, vira RAS-3 (recomendação de ajuste sério).
Norma e referência
/superficie-de-ataque
Cada engajamento é desenhado para o seu ambiente. Os pontos abaixo são parte do nosso playbook padrão neste setor — adaptamos o escopo final ao seu stack e contrato.
Transferência, OTP, biometria, fraude em assinatura digital, certificado A1/A3.
Integração z/OS, segregação por agência/papel, batch financeiro.
Reverse engineering, certificate pinning, biometria, MASVS L2.
Tokenização, EMV, autorização, estorno, fraude transacional.
Cyber due diligence em provider de processing, cloud, BPO.
Acesso interno, fraude por colaborador, dupla custódia.
/metodologia
Scanner automatizado encontra o que está documentado. Atacante real encontra o que não está. 90% do trabalho é manual — feito por especialistas com OSCP, CISSP, CRTO e GPEN.
Mapa do alvo, OSINT, footprint, modelagem de ameaça específica do setor.
Enumeração profunda, scan complementar, identificação manual de exposição.
Validação manual com PoC controlada, encadeamento de findings, escalação.
Executivo + técnico, replicação passo a passo, mapeado para regulação.
/por-que-confiar
Caixa Econômica Federal — reconhecido como melhor pentest técnico em avaliação competitiva. Banco BMG.
Avaliação técnica reconhecida em ambientes regulados de alta criticidade — o pentest que encontra o que ninguém tinha encontrado antes.
Douglas Lopes
Founder · CEO · intrus.io
/crivo · programa de integridade
dos candidatos a pentester reprovam no nosso Crivo
NDA vale no tribunal. Não vale no dia a dia. Antes do primeiro acesso, todo pentester nosso passa por background, perfil psicométrico e teste de integridade.
/faq
Sim. Formato técnico + executivo, mapeamento por seção da Res. 4.893, evidência objetiva de teste manual.
Sim. Realizamos cyber due diligence de fornecedor crítico, com output em formato que vai pro Anexo I do contrato.
/contato
Marque uma reunião confidencial. Em até 48h enviamos a proposta com escopo, prazo e valor.