Reconhecimento adversarial
O que um adversário
sabe sobre você?
Executamos o reconhecimento que ele faria contra a sua organização e mostramos exatamente o que ele encontraria.
Isto é o que um atacante já vê. A pergunta é se você vê antes dele.
O que você está vendo é um pedaço real de relatório, com o nome do cliente apagado.
Verizon DBIR 2025 e 2026 · FBI IC3 2025
Por que treinar não resolve →
Posicionamento
Toda empresa de segurança olha para dentro.
Nós olhamos de fora.
A pergunta usual é o que precisa ser protegido. Ela pressupõe que já sabemos o que o adversário procura.
Operational Security inverte a pergunta: em vez de listar o que defender, reconstruímos o que um adversário descobre sobre a sua organização usando apenas o que está acessível a ele.
O resultado não é uma lista de vulnerabilidades. É o retrato do que ele saberia antes de agir, e das cadeias que montaria com isso.
Método, cinco etapas
O que contratar
Dois produtos e uma escola.
Para organizações que precisam saber o que já está exposto antes que alguém use.
OPSEC Audit
Um retrato completo do que um adversário descobriria. Escopo fechado, prazo definido, entregue como relatório para o conselho e plano de tratamento para a equipe.
Vestige
Executa esse reconhecimento de forma continuada, registra cada execução e demonstra o que foi executado, inclusive o que não retornou achado.
Kryfal Academy
Formação em Operational Security em português, conduzida por quem opera. Quem ensina é quem executa.
Tecnologia e parceiros
O que sustenta a operação.
Argos
Motor de CTI e ASM que executa a coleta por trás do Audit e do Vestige. Não é revendido como plataforma: é a infraestrutura que nos permite operar em escala sem terceirizar o dado do cliente.
- Coleta distribuída e agendada, para que o reconhecimento seja continuado e não um retrato único
- Superfície externa mapeada e monitorada, sempre dentro do escopo declarado
- Origem segregada para consulta a fontes fechadas, sem expor o interesse da investigação
- Modelos executados na nossa própria infraestrutura, sem enviar dado de cliente a serviço de terceiro
Parceiros
Como você confere o trabalho
Você recebe a lista de tudo que foi verificado.
Inclusive as verificações sem achado.
Contratar segurança costuma ser um ato de fé. O fornecedor entrega uma lista de problemas e você não tem como saber o que ele deixou de olhar.
Aqui é diferente. Antes de começar, combinamos por escrito o que vai ser verificado. No fim, você recebe cada verificação com o resultado dela, uma por uma.
A verificação sem achado também entra no relatório. Saber que procuramos naquele ponto e não identificamos exposição é informação sobre a sua empresa, e ela é sua.
Ninguém consegue prometer que encontrou tudo o que existe na internet, e quem promete isso está vendendo o que não pode entregar. O que garantimos é o trabalho feito, conferível item por item.
O que o relatório entrega
No relatório, cada verificação tem um código (REC-S05, REC-P03) e cada coisa encontrada é chamada de achado. É o mesmo vocabulário do quadro no topo desta página, e ele existe para você poder cobrar item por item.
Próximo passo
A pergunta continua de pé.
O que um adversário sabe sobre a sua organização hoje? A resposta existe. A questão é se você a conhece antes dele.