O que determina o custo

Escopo é o principal fator: aplicações, APIs, ativos externos e internos, contas cloud, plataformas móveis, perfis de autenticação e ambientes mudam o esforço. Complexidade, profundidade, relatório, reteste e evidências de compliance também pesam.

Dois testes com a mesma quantidade de ativos podem ser muito diferentes quando lógica de negócio, integrações, privilégios e restrições de produção exigem mais análise manual.

  • Ativos e exclusões definidos
  • Profundidade e credenciais
  • Regras e restrições de produção
  • Relatórios técnico e executivo
  • Revisão de remediação e reteste

Scanner automatizado não é pentest

O scanner encontra padrões conhecidos em escala. Um pentest profissional combina ferramentas, raciocínio humano, exploração controlada e análise de caminhos de ataque para validar impacto real.

  • Aplicação web — falhas e lógica de negócio
  • Rede externa — superfície exposta
  • Rede interna — movimento lateral
  • API — autenticação, autorização, dados e lógica
  • Nuvem — identidades, configuração e caminhos de ataque

Como comparar propostas

A proposta deve definir metodologia, escopo, premissas, esforço, tratamento de evidências, severidade, entregáveis, comunicação e reteste. O menor preço pode omitir a profundidade necessária; o maior não é automaticamente melhor.

A OyaCyber dimensiona o teste pelo risco relevante, contexto do negócio e decisão que o cliente precisa defender.

Perguntas de líderes

É possível cotar sem escopo?

Podemos discutir uma faixa, mas a proposta defensável exige discovery suficiente para entender ativos, complexidade e restrições.

Reteste está sempre incluído?

Varia. A proposta deve indicar inclusão, prazo e achados elegíveis.