Basilisk
BASILISK
[setor_educacao_governo]EDUCAÇÃO & SETOR PÚBLICO

Segurança ofensiva para educação e setor público.

Instituição de ensino e órgão público concentram dado de cidadão, orçamento apertado e parque tecnológico acumulado por décadas. Testamos com consciência dessas três restrições ao mesmo tempo.

A combinação que torna o setor vulnerável

O problema raramente é falta de competência técnica: é acúmulo. Sistemas herdados que ninguém pode desligar, integrações feitas por gestões anteriores, base de usuários que cresce todo semestre e um perímetro que não tem dono único. O atacante não precisa de exploit sofisticado — precisa encontrar o que foi esquecido.

  • Sistemas legados permanecem em produção porque ainda sustentam processo essencial.
  • A base de usuários é grande, rotativa e com baixo controle sobre dispositivo pessoal.
  • Integrações antigas entre departamentos criam confiança implícita entre sistemas.
  • Dado de estudante e de cidadão inclui categorias sensíveis, com dever legal de proteção.

O que testamos nesses ambientes

Começamos pelo que está exposto e esquecido, e seguimos até onde o dado de pessoa realmente mora.

// portais e autenticação

Portal do aluno, do servidor e do cidadão: login, federação de identidade, recuperação de senha e autorização por objeto entre perfis distintos.

// sistemas acadêmicos

Matrícula, notas, histórico e financeiro. Verificamos se um perfil consegue ler ou alterar registro fora da sua competência.

// superfície esquecida

Subdomínios ativos, ambientes de homologação expostos, aplicações departamentais e serviços que sobreviveram a migrações antigas.

// integrações internas

Troca de dados entre setores e com sistemas externos, incluindo credencial compartilhada e serviço que confia na origem sem validar.

// rede e segmentação

O que um acesso obtido em laboratório, biblioteca ou rede administrativa alcança — e se existe barreira real entre esses ambientes.

// transparência e publicação

Portais de dados abertos e sistemas de publicação: onde a exposição de informação vai além do que a norma exige divulgar.

Evidência para o dever legal do setor

O relatório é escrito para instruir processo administrativo e prestação de contas, não só para o time técnico.

LGPD no poder público
A lei se aplica à administração pública com regime próprio. Documentamos exposição de titulares e a base legal afetada em cada cenário explorado.
Dado de menor de idade
Instituição de ensino trata dado de criança e adolescente, categoria com proteção reforçada. Isso muda a gravidade atribuída a cada achado.
Transparência com limite
Existe dever de publicar e existe dever de proteger. Apontamos onde a publicação passou do necessário e virou exposição.
Instrução de contratação
O relatório fornece diagnóstico técnico com evidência, no formato que costuma instruir justificativa de contratação e priorização orçamentária.

Como conduzimos com restrição orçamentária

01

Descoberta antes do teste

Nesses ambientes, metade do valor está em descobrir o que existe. Mapeamos a superfície real antes de definir onde vale gastar esforço de exploração.

02

Priorização por dado exposto

Com escopo limitado, atacamos primeiro o que leva a dado de pessoa. Vulnerabilidade sem caminho até informação sensível entra depois.

03

Cuidado com sistema legado

Onde há sistema sem suporte, avaliamos exposição e segmentação sem interação agressiva, para não derrubar serviço que não tem como ser restaurado rapidamente.

04

Plano de correção faseado

Entregamos a correção dividida entre o que dá para fazer sem orçamento, o que exige contratação e o que depende de substituição de sistema.

O que você recebe

  • Relatório executivo para gestão
  • Relatório técnico reproduzível
  • Inventário da superfície exposta
  • Classificação CVSS justificada
  • Mapa de exposição de dado pessoal
  • Plano de correção faseado por custo
  • Reteste dos achados corrigidos
  • Carta de atestado do engajamento

Perguntas frequentes do setor

Conseguem trabalhar com escopo reduzido por limitação de orçamento?

+

Sim, e é o cenário mais comum aqui. Nesses casos investimos primeiro em descoberta de superfície, que costuma revelar exposição relevante a baixo custo, e concentramos a exploração nos caminhos que levam a dado de pessoa. O relatório indica explicitamente o que ficou fora, para que a próxima contratação parta daí.

Sistemas antigos que não podem cair entram no teste?

+

Entram com tratamento próprio. Sistema sem suporte e sem plano de restauração não recebe teste ativo agressivo. Avaliamos exposição, credencial padrão e segmentação, medindo o que um invasor alcançaria a partir dele, sem provocar indisponibilidade.

O relatório serve para justificar contratação ou orçamento?

+

É um dos usos mais frequentes. O documento traz diagnóstico com evidência reproduzível e plano de correção separado por esforço e custo, o que ajuda a sustentar priorização orçamentária e a instruir processo administrativo, com linguagem que a área técnica e a gestão conseguem ler.

Como tratam dado de estudante menor de idade?

+

Como categoria de proteção reforçada. Evitamos acessar registro real sempre que a demonstração puder ser feita com dado de teste, mascaramos identificação na evidência e elevamos a gravidade de qualquer achado que exponha esse grupo, mesmo quando a falha técnica em si é considerada de médio impacto.

Serviços aplicados a este setor

// contato

Pronto para descobrir suas falhas?

Primeira call de scoping é gratuita e coberta por NDA. Em 48 horas você recebe proposta técnica, escopo e cronograma. Sem formulários burocráticos.