OPSEC Audit
Um retrato completo do que um adversário descobriria. Escopo fechado, prazo definido, entregue como relatório para o conselho e plano de tratamento para a equipe.
Reconhecimento adversarial
Executamos o reconhecimento que ele faria contra a sua organização e mostramos exatamente o que ele encontraria.
O que você está vendo é um pedaço real de relatório, com o nome do cliente apagado. Cada linha é uma coisa que descobrimos sobre a empresa sem tocar em nenhum sistema dela, só com o que estava acessível a qualquer pessoa de fora.
Verizon DBIR 2025 e 2026 · FBI IC3 2025
Por que treinar não resolve →
Posicionamento
Toda empresa de segurança olha para dentro.
Nós olhamos de fora.
A pergunta usual é o que precisa ser protegido. Ela pressupõe que já sabemos o que o adversário procura.
Operational Security inverte a pergunta: em vez de listar o que defender, reconstruímos o que um adversário descobre sobre a sua organização usando apenas o que está acessível a ele.
O resultado não é uma lista de vulnerabilidades. É o retrato do que ele saberia antes de agir, e das cadeias que montaria com isso.
Método, cinco etapas
O que contratar
Para organizações que precisam saber o que já está exposto antes que alguém use.
Um retrato completo do que um adversário descobriria. Escopo fechado, prazo definido, entregue como relatório para o conselho e plano de tratamento para a equipe.
Executa esse reconhecimento de forma continuada, registra cada execução e demonstra o que foi executado, inclusive o que não retornou achado.
Formação em Operational Security em português, conduzida por quem opera. Quem ensina é quem executa.
Tecnologia e parceiros
Motor de CTI e ASM que executa a coleta por trás do Audit e do Vestige. Não é revendido como plataforma: é a infraestrutura que nos permite operar em escala sem terceirizar o dado do cliente.
Parceiros
Como você confere o trabalho
Contratar segurança costuma ser um ato de fé. O fornecedor entrega uma lista de problemas e você não tem como saber o que ele deixou de olhar.
Aqui é diferente. Antes de começar, combinamos por escrito o que vai ser verificado. No fim, você recebe cada verificação com o resultado dela, uma por uma.
A verificação que não encontrou nada também entra no relatório. Saber que procuramos naquele ponto e não achamos nada é informação sobre a sua empresa, e ela é sua.
Ninguém consegue prometer que encontrou tudo o que existe na internet, e quem promete isso está vendendo o que não pode entregar. O que garantimos é o trabalho feito, conferível item por item.
Como isso chega até você, em um trabalho real
No relatório, cada verificação tem um código (REC-S05, REC-P03) e cada coisa encontrada é chamada de achado. É o mesmo vocabulário do quadro no topo desta página, e ele existe para você poder cobrar item por item.
Próximo passo
O que um adversário sabe sobre a sua organização hoje? A resposta existe. A questão é se você a conhece antes dele.