Serviço

OPSEC Audit

O retrato completo do que um adversário descobriria sobre a sua organização, entregue como documento, com escopo e prazo definidos.

O que você recebe

O dossiê que ele montaria.

A reconstrução do que um atacante reuniria sobre a sua organização antes de agir, com a interpretação de como cada informação seria usada contra você.

Não é uma lista de vulnerabilidades. É o retrato do que ele saberia, e das cadeias que conseguiria montar com esse conhecimento.

Toda a coleta é passiva. Nada é executado contra os seus sistemas, nenhuma credencial é testada, nenhum acesso é tentado.

Por que interpretação importa

Achados isolados não são risco.
Cadeias são.

Nenhum destes três achados, sozinho, justificaria uma reunião de diretoria.

Credencial exposta de prestador com acesso ao ambiente
Severidade moderada
Padrão de endereço corporativo dedutível a partir de um exemplo
Severidade moderada
Organograma reconstruível: quem aprova pagamento e a quem responde
Severidade moderada
combinados
Uma mensagem para quem aprova pagamento, de um endereço que existe, assinada por alguém que ela conhece
Severidade crítica

A severidade do conjunto não é a soma das partes. Nenhum controle técnico bloqueia essa mensagem, porque não há nada de tecnicamente errado com ela. O que existe de errado é o que permitiu construí-la.

É por isso que entregamos a reconstrução do caminho, e não a lista dos achados.

Escopo

Oito frentes de análise.

01

Pessoas de alta exposição

Executivos, conselheiros e funções críticas, em análise individual, com dossiê apartado e distribuição restrita.

02

Quadro de colaboradores

Análise agregada por área e função, sem limite de tamanho e sem identificação individual.

03

Superfície técnica

Domínios, ativos não catalogados, serviços expostos, certificados e infraestrutura esquecida.

04

Terceiros

Fornecedores identificáveis externamente e o caminho de acesso que a exposição deles abre.

05

Documentos públicos

Informação sensível em publicação obrigatória, registro societário e processo judicial.

06

Metadados

O que os arquivos que você publica revelam por dentro: usuários, sistemas, versões e caminhos internos.

07

Credenciais e sessões

Exposição avaliada por materialidade, e não por volume. Credencial histórica rotacionada não é exposição.

08

Comunidades fechadas

Menções, comercialização de acesso e anúncios de vitimização, com observação estrita e sem interação.

Execução

Da autorização à apresentação.

00

Habilitação

Acordo de confidencialidade e termo de autorização assinados, com verificação de titularidade dos ativos. Nenhuma coleta se inicia antes disso. Não é formalidade contratual, é condição de legalidade.

01

Abertura

Sessão de duas horas para definir a informação crítica, o perímetro e as perguntas que o relatório deve responder. É a etapa que determina a utilidade de todo o resto.

02

Coleta

Execução das oito frentes. Achado crítico é comunicado de imediato, sem aguardar a conclusão do trabalho.

03

Análise

Correlação, atribuição, quantificação e reconstrução das cadeias de ataque plausíveis a partir dos achados.

04

Produção

Elaboração dos documentos e revisão por analista sênior não envolvido na execução, para reduzir viés de confirmação.

05

Apresentação

Sessão com a alta gestão. A maior parte das decisões sobre exposição informacional não é técnica, e sim de política organizacional.

Entregáveis

Seis documentos.

01

Relatório Adversary View

Documento principal. Achados por frente, reconstrução das cadeias e recomendações priorizadas por efeito de interrupção.

02

Sumário para governança

Documento curto para conselho ou comitê, com a exposição agregada e as decisões requeridas.

03

Dossiês individuais

Documento apartado por pessoa, com distribuição restrita definida por você. Não circula junto com o relatório principal.

04

Plano de remediação

Ações ordenadas pelo efeito real de redução, com esforço estimado e responsável sugerido.

05

Registro de linha de base

Consolidação da exposição do período, para comparação em reaplicação futura.

06

Registro de execução

O que foi executado, com que método e com que resultado, incluindo os procedimentos que não retornaram achado.

Contratação

Duas perguntas, dois escopos.

A distinção não é de quantidade. É da natureza da pergunta que cada um responde.

Essencial

O que está exposto sobre nós?

  • Três semanas, valor único, independente do porte
  • Retrato da exposição observável
  • Achados apresentados individualmente
  • Três dossiês individuais e três fornecedores
  • Quadro de colaboradores sem limite
  • Sessão de apresentação
Adversarial

O que ele faz com isso, e o que corrigimos primeiro?

  • De cinco a nove semanas, conforme o porte
  • Reconstrução das cadeias de ataque
  • Priorização por interrupção de cadeia
  • Procedimentos de resposta
  • Registro de linha de base
  • Sessão de acompanhamento em até 60 dias
Conversão

A contratação Essencial pode ser convertida em Adversarial dentro de 90 dias contados da entrega, com aproveitamento integral da coleta já realizada e abatimento do valor pago.

O que assumimos

Não prometemos encontrar tudo.
Provamos o que executamos.

A Kryfal se obriga à execução diligente do método contratado e à entrega dos documentos descritos. O relatório reflete o que era observável no período, dentro do perímetro contratado, e não constitui declaração de inexistência de outras exposições.

Dizemos isso em contrato porque nenhum fornecedor pode garantir exaustividade, e porque escopo definido protege as duas partes.

Você recebe também o registro do que foi executado sem achado. Ausência de resultado é informação sobre a sua postura, e não silêncio.