O que determina o custo
Escopo é o principal fator: aplicações, APIs, ativos externos e internos, contas cloud, plataformas móveis, perfis de autenticação e ambientes mudam o esforço. Complexidade, profundidade, relatório, reteste e evidências de compliance também pesam.
Dois testes com a mesma quantidade de ativos podem ser muito diferentes quando lógica de negócio, integrações, privilégios e restrições de produção exigem mais análise manual.
- Ativos e exclusões definidos
- Profundidade e credenciais
- Regras e restrições de produção
- Relatórios técnico e executivo
- Revisão de remediação e reteste
Scanner automatizado não é pentest
O scanner encontra padrões conhecidos em escala. Um pentest profissional combina ferramentas, raciocínio humano, exploração controlada e análise de caminhos de ataque para validar impacto real.
- Aplicação web — falhas e lógica de negócio
- Rede externa — superfície exposta
- Rede interna — movimento lateral
- API — autenticação, autorização, dados e lógica
- Nuvem — identidades, configuração e caminhos de ataque
Como comparar propostas
A proposta deve definir metodologia, escopo, premissas, esforço, tratamento de evidências, severidade, entregáveis, comunicação e reteste. O menor preço pode omitir a profundidade necessária; o maior não é automaticamente melhor.
A OyaCyber dimensiona o teste pelo risco relevante, contexto do negócio e decisão que o cliente precisa defender.
Perguntas de líderes
É possível cotar sem escopo?
Podemos discutir uma faixa, mas a proposta defensável exige discovery suficiente para entender ativos, complexidade e restrições.
Reteste está sempre incluído?
Varia. A proposta deve indicar inclusão, prazo e achados elegíveis.
