Segurança ofensiva para educação e setor público.
Instituição de ensino e órgão público concentram dado de cidadão, orçamento apertado e parque tecnológico acumulado por décadas. Testamos com consciência dessas três restrições ao mesmo tempo.
A combinação que torna o setor vulnerável
O problema raramente é falta de competência técnica: é acúmulo. Sistemas herdados que ninguém pode desligar, integrações feitas por gestões anteriores, base de usuários que cresce todo semestre e um perímetro que não tem dono único. O atacante não precisa de exploit sofisticado — precisa encontrar o que foi esquecido.
- Sistemas legados permanecem em produção porque ainda sustentam processo essencial.
- A base de usuários é grande, rotativa e com baixo controle sobre dispositivo pessoal.
- Integrações antigas entre departamentos criam confiança implícita entre sistemas.
- Dado de estudante e de cidadão inclui categorias sensíveis, com dever legal de proteção.
O que testamos nesses ambientes
Começamos pelo que está exposto e esquecido, e seguimos até onde o dado de pessoa realmente mora.
Portal do aluno, do servidor e do cidadão: login, federação de identidade, recuperação de senha e autorização por objeto entre perfis distintos.
Matrícula, notas, histórico e financeiro. Verificamos se um perfil consegue ler ou alterar registro fora da sua competência.
Subdomínios ativos, ambientes de homologação expostos, aplicações departamentais e serviços que sobreviveram a migrações antigas.
Troca de dados entre setores e com sistemas externos, incluindo credencial compartilhada e serviço que confia na origem sem validar.
O que um acesso obtido em laboratório, biblioteca ou rede administrativa alcança — e se existe barreira real entre esses ambientes.
Portais de dados abertos e sistemas de publicação: onde a exposição de informação vai além do que a norma exige divulgar.
Evidência para o dever legal do setor
O relatório é escrito para instruir processo administrativo e prestação de contas, não só para o time técnico.
- LGPD no poder público
- A lei se aplica à administração pública com regime próprio. Documentamos exposição de titulares e a base legal afetada em cada cenário explorado.
- Dado de menor de idade
- Instituição de ensino trata dado de criança e adolescente, categoria com proteção reforçada. Isso muda a gravidade atribuída a cada achado.
- Transparência com limite
- Existe dever de publicar e existe dever de proteger. Apontamos onde a publicação passou do necessário e virou exposição.
- Instrução de contratação
- O relatório fornece diagnóstico técnico com evidência, no formato que costuma instruir justificativa de contratação e priorização orçamentária.
Como conduzimos com restrição orçamentária
Descoberta antes do teste
Nesses ambientes, metade do valor está em descobrir o que existe. Mapeamos a superfície real antes de definir onde vale gastar esforço de exploração.
Priorização por dado exposto
Com escopo limitado, atacamos primeiro o que leva a dado de pessoa. Vulnerabilidade sem caminho até informação sensível entra depois.
Cuidado com sistema legado
Onde há sistema sem suporte, avaliamos exposição e segmentação sem interação agressiva, para não derrubar serviço que não tem como ser restaurado rapidamente.
Plano de correção faseado
Entregamos a correção dividida entre o que dá para fazer sem orçamento, o que exige contratação e o que depende de substituição de sistema.
O que você recebe
- Relatório executivo para gestão
- Relatório técnico reproduzível
- Inventário da superfície exposta
- Classificação CVSS justificada
- Mapa de exposição de dado pessoal
- Plano de correção faseado por custo
- Reteste dos achados corrigidos
- Carta de atestado do engajamento
Perguntas frequentes do setor
Conseguem trabalhar com escopo reduzido por limitação de orçamento?
+
Sim, e é o cenário mais comum aqui. Nesses casos investimos primeiro em descoberta de superfície, que costuma revelar exposição relevante a baixo custo, e concentramos a exploração nos caminhos que levam a dado de pessoa. O relatório indica explicitamente o que ficou fora, para que a próxima contratação parta daí.
Sistemas antigos que não podem cair entram no teste?
+
Entram com tratamento próprio. Sistema sem suporte e sem plano de restauração não recebe teste ativo agressivo. Avaliamos exposição, credencial padrão e segmentação, medindo o que um invasor alcançaria a partir dele, sem provocar indisponibilidade.
O relatório serve para justificar contratação ou orçamento?
+
É um dos usos mais frequentes. O documento traz diagnóstico com evidência reproduzível e plano de correção separado por esforço e custo, o que ajuda a sustentar priorização orçamentária e a instruir processo administrativo, com linguagem que a área técnica e a gestão conseguem ler.
Como tratam dado de estudante menor de idade?
+
Como categoria de proteção reforçada. Evitamos acessar registro real sempre que a demonstração puder ser feita com dado de teste, mascaramos identificação na evidência e elevamos a gravidade de qualquer achado que exponha esse grupo, mesmo quando a falha técnica em si é considerada de médio impacto.
Serviços aplicados a este setor
Pronto para descobrir suas falhas?
Primeira call de scoping é gratuita e coberta por NDA. Em 48 horas você recebe proposta técnica, escopo e cronograma. Sem formulários burocráticos.