Defina a frequência pela exposição
Sistemas externos, críticos para receita e com alta mudança merecem testes mais frequentes. O ciclo anual é uma base de governança; releases, aquisições, mudanças de identidade e nova arquitetura cloud podem antecipar o teste.
| Gatilho | Resposta de teste |
|---|---|
| Release relevante de aplicação ou API | Teste focado antes ou logo após produção |
| Aquisição ou integração de rede | Teste externo, interno e de caminhos de identidade |
| Redesenho cloud ou IAM | Validação de configuração e privilégios |
| Sem mudança relevante | Reavaliação anual e pentest por risco |
Combine validação contínua e humana
Scanners trazem recorrência; testadores humanos validam lógica, autorização e cadeias de ataque. Um não substitui o outro.
- Retestar achados críticos corrigidos
- Alternar escopos entre sistemas relevantes
- Registrar a justificativa de frequência e escopo
Decisão do comprador
Verifique se o escopo reflete caminhos de ataque atuais e impacto. Repetir o mesmo escopo anual pode deixá-lo obsoleto.
Perguntas de líderes
Pentest anual é suficiente?
Pode atender ao mínimo, mas mudanças de negócio ou tecnologia podem exigir teste antecipado.
Todo release precisa de pentest?
Não. Use modelagem de ameaças e risco da mudança para selecionar releases.
