Reconhecimento adversarial

O que um adversário
sabe sobre você?

Executamos o reconhecimento que ele faria contra a sua organização e mostramos exatamente o que ele encontraria.

Dossiê de reconhecimento · amostra identificadores suprimidos

O que você está vendo é um pedaço real de relatório, com o nome do cliente apagado.

62%
das violações envolvem o elemento humano, não a falha técnica
US$ 3 bi
perdidos em fraude por comprometimento de comunicação corporativa, em um ano
8%
das pessoas concentram 80% dos incidentes: o risco não é distribuído

Verizon DBIR 2025 e 2026 · FBI IC3 2025
Por que treinar não resolve →

Posicionamento

Toda empresa de segurança olha para dentro.
Nós olhamos de fora.

A pergunta usual é o que precisa ser protegido. Ela pressupõe que já sabemos o que o adversário procura.

Operational Security inverte a pergunta: em vez de listar o que defender, reconstruímos o que um adversário descobre sobre a sua organização usando apenas o que está acessível a ele.

O resultado não é uma lista de vulnerabilidades. É o retrato do que ele saberia antes de agir, e das cadeias que montaria com isso.

Método, cinco etapas

01
Informação crítica
O que, se descoberto, causaria dano real a esta organização.
02
Ameaça
Quem teria motivação e capacidade para agir.
03
Vulnerabilidade
O que dessa informação está acessível a ele, visto de fora.
04
Risco
Probabilidade e impacto, em faixas e com premissas explícitas.
05
Contramedida
Prioridade pelo efeito real de redução, não pela severidade isolada.
O método em detalhe, e o que OPSEC não é →

O que contratar

Dois produtos e uma escola.

Para organizações que precisam saber o que já está exposto antes que alguém use.

Serviço

OPSEC Audit

Um retrato completo do que um adversário descobriria. Escopo fechado, prazo definido, entregue como relatório para o conselho e plano de tratamento para a equipe.

Escopo fechado · 3 a 9 semanas conforme o porte · seis documentos entregues
Escopo, prazos e entregáveis →
Plataforma

Vestige

Executa esse reconhecimento de forma continuada, registra cada execução e demonstra o que foi executado, inclusive o que não retornou achado.

Reconhecimento contínuo · cada execução registrada
Como o Vestige funciona →
Formação

Kryfal Academy

Formação em Operational Security em português, conduzida por quem opera. Quem ensina é quem executa.

Turmas periódicas · número limitado de participantes
Ver os cursos →

Tecnologia e parceiros

O que sustenta a operação.

Tecnologia própria · uso interno

Argos

Motor de CTI e ASM que executa a coleta por trás do Audit e do Vestige. Não é revendido como plataforma: é a infraestrutura que nos permite operar em escala sem terceirizar o dado do cliente.

  • Coleta distribuída e agendada, para que o reconhecimento seja continuado e não um retrato único
  • Superfície externa mapeada e monitorada, sempre dentro do escopo declarado
  • Origem segregada para consulta a fontes fechadas, sem expor o interesse da investigação
  • Modelos executados na nossa própria infraestrutura, sem enviar dado de cliente a serviço de terceiro

Parceiros

Como você confere o trabalho

Você recebe a lista de tudo que foi verificado.
Inclusive as verificações sem achado.

Contratar segurança costuma ser um ato de fé. O fornecedor entrega uma lista de problemas e você não tem como saber o que ele deixou de olhar.

Aqui é diferente. Antes de começar, combinamos por escrito o que vai ser verificado. No fim, você recebe cada verificação com o resultado dela, uma por uma.

A verificação sem achado também entra no relatório. Saber que procuramos naquele ponto e não identificamos exposição é informação sobre a sua empresa, e ela é sua.

Ninguém consegue prometer que encontrou tudo o que existe na internet, e quem promete isso está vendendo o que não pode entregar. O que garantimos é o trabalho feito, conferível item por item.

O que o relatório entrega

Cada verificação registrada
o que foi verificado, uma por uma, com código e método
Cada achado documentado
o que foi encontrado, com fonte e severidade
Cada verificação sem achado declarada
o que não foi encontrado não some; vira linha do relatório

No relatório, cada verificação tem um código (REC-S05, REC-P03) e cada coisa encontrada é chamada de achado. É o mesmo vocabulário do quadro no topo desta página, e ele existe para você poder cobrar item por item.

Próximo passo

A pergunta continua de pé.

O que um adversário sabe sobre a sua organização hoje? A resposta existe. A questão é se você a conhece antes dele.