Portfólio Favitech

Serviços e produtos

Cibersegurança com evidência técnica e entregáveis auditáveis.

Pacotes de validação ofensiva, governança, forense, LGPD, IA e automotivo — organizados por modelo de engajamento Black Box, Gray Box e White Box, com mapeamento normativo em cada entrega.

  • Pacotes modulares para diagnóstico, pentest, recorrência e conformidade
  • PoC controlada, impacto demonstrado e reteste incluído no fluxo
  • MITRE ATT&CK, OWASP, NIST, ISO, LGPD e ISO/SAE 21434

Evidence-first

Validação adversarial com entregáveis, frameworks e cadeia de evidências.

Black Box

Conhecimento zero — Atacante externo anônimo

Gray Box

Conhecimento parcial — Usuário autenticado · insider · foothold

White Box

Conhecimento total — Insider total · revisão profunda

Validamos o que é explorável — não apenas o que está documentado. Cada engajamento produz evidência rastreável, plano de correção priorizado e revalidação quando aplicável.

Pacotes de serviço

Soluções modulares para cada fase de maturidade

Oito pacotes consolidados a partir do portfólio completo — escopo formalizado em proposta.

Gray Box

Pentest · Gray / White Box

Validação Ofensiva

Testes de intrusão em aplicações, APIs, infraestrutura, cloud e mobile — com profundidade ajustada ao modelo de conhecimento e prova de exploração.

  • Web, API, mobile e lógica de negócio
  • Infraestrutura, rede e ambientes híbridos
  • CloudSec AWS, Azure ou GCP
  • DevSecOps, CI/CD e containers
OWASP WSTGOWASP API Top 10CIS BenchmarksMITRE ATT&CK
Multi-modelo

Simulação multi-vetor

Red Team & Adversário

Emulação de adversário com kill chain completa para validar detecção, resposta do SOC e gaps de telemetria — além de engenharia social autorizada.

  • Red Team / simulação de adversário
  • Validação SOC/MDR e gaps D3FEND
  • Engenharia social e phishing controlado
  • Threat modeling e revisão de arquitetura
MITRE ATT&CKMITRE D3FENDSTRIDE
Multi-modelo

DFIR · Perícia · OSINT

Forense & Resposta

Contenção, investigação, laudo pericial e fraude digital com cadeia de custódia preservada e valor probatório.

  • Resposta a incidentes (DFIR)
  • Investigação forense computacional
  • Parecer técnico e laudo judicial
  • Fraude digital e OSINT
NIST 800-61ISO 27035ISO 27037LGPD
Multi-modelo

Recorrência · vCISO · Prontidão

Governança & Operação

Validação contínua de exposição, liderança fracionada de segurança, visibilidade operacional e prontidão a ransomware.

  • Validação contínua de exposição
  • CISO como serviço (vCISO)
  • Visibilidade SOC/NOC co-gerenciada
  • Hardening M365, AD e prontidão a ransomware
ISO 27001NIST CSF 2.0CIS v8
White Box

Conformidade · DPO · Incidente

LGPD & Proteção de Dados

Gap assessment, DPO as a service, medidas técnicas art. 46–49 e resposta a incidentes de dados pessoais com comunicação à ANPD.

  • Diagnóstico e adequação LGPD
  • DPO como serviço
  • Segurança técnica validada ofensivamente
  • Resposta a incidente e comunicação ANPD
LGPDISO 27001ISO 27035
White Box

LLM · RAG · Agentes

Segurança de IA

Revisão de prompt injection, envenenamento de RAG, abuso de MCP e agentes autônomos antes da produção.

  • Revisão LLM / RAG / chatbot
  • Segurança de IA agêntica e MCP
  • Mapeamento MITRE ATLAS
  • Reteste por release
MITRE ATLASOWASP LLM Top 10NIST AI RMFISO 42001
Multi-modelo

ISO/SAE 21434 · UNECE R155

Cibersegurança Automotiva

TARA, CSMS, pentest veicular e rastreabilidade para OEM, Tier 1/2 e fornecedores da cadeia automotiva.

  • TARA e análise de ameaças
  • CSMS e gestão de cibersegurança
  • Pentest veicular e componentes E/E
  • Rastreabilidade para auditoria
ISO/SAE 21434UNECE R155STRIDE

Metodologia de pentest

Black Box · Gray Box · White Box

O modelo de conhecimento define a perspectiva simulada, a cobertura e o tempo de execução do engajamento.

Caixa Preta

Black Box

Conhecimento zero

O operador não recebe informação interna: sem código-fonte, credenciais ou diagramas. Parte apenas do que está exposto publicamente e reconhece o alvo do zero.

Simula Atacante externo anônimo

Vantagens

  • Máximo realismo — replica um ataque externo genuíno
  • Sem viés: o operador não sabe onde “deveria” olhar
  • Valida a superfície de ataque exposta ao mundo

Informação fornecida

Quando o objetivo é responder: “o que um atacante externo, sem acesso, consegue fazer hoje?” Ideal para validar postura perimetral e simulação realista.

Caixa Cinza

Gray Box

Conhecimento parcial

O operador recebe informação limitada: credenciais de usuário comum, documentação parcial ou acesso de baixo privilégio. Equilíbrio entre realismo e eficiência.

Simula Usuário autenticado · insider · foothold

Vantagens

  • Melhor relação cobertura × tempo do mercado
  • Foca em escalonamento de privilégio e movimento lateral
  • Testa lógica de negócio que exige autenticação

Informação fornecida

Cenário mais comum e custo-efetivo. Valida o que um usuário comum, parceiro ou conta comprometida consegue alcançar — escalonamento, lógica de negócio e movimento lateral.

Caixa Branca

White Box

Conhecimento total

Acesso completo: código-fonte, arquitetura, credenciais privilegiadas e diagramas de rede. Também chamado de clear, glass ou crystal box.

Simula Insider total · revisão profunda

Vantagens

  • Cobertura máxima — quase nada fica fora do escopo
  • Encontra falhas lógicas e de código difíceis às cegas
  • Tempo de descoberta muito mais eficiente

Informação fornecida

Quando se busca máxima profundidade: revisão de código, aplicações críticas, ambientes regulados ou validação pré-produção onde nenhuma falha pode passar.

Critério Black Box Gray Box White Box
Informação prévia Nenhuma Parcial Completa
Perspectiva Atacante externo anônimo Usuário / insider com acesso Insider total / auditor de código
Realismo do ataque Alto Médio-alto Baixo
Cobertura Baixa Média-alta Máxima
Tempo de execução Maior (reconhecimento longo) Equilibrado Eficiente na descoberta
Custo × benefício Menor Ótimo Alto valor técnico
Risco de pontos cegos Alto Moderado Baixo

Áreas de atuação

Portfólio por domínio técnico

Cloud & Infraestrutura

AWS, Azure, GCP, rede híbrida, IAM e caminhos de ataque correlacionados.

Ver pacote relacionado

Ciclo de engajamento

Do diagnóstico à operação contínua

Os três modelos de teste são o início do ciclo — o valor sustentável vem do acompanhamento após o relatório.

01

Diagnóstico de Exposição

Black Box enxuto: mapa de superfície de ataque e validação dos pontos expostos.

Entrada · baixo atrito
02

Engajamento Principal

Gray Box (e White Box quando o ativo exige) com profundidade, cobertura e PoC.

Pentest · exploitabilidade
03

Remediação & Reteste

Acompanhamento da correção e reteste para confirmar o fechamento dos achados.

Validação · retest
04

Operação Contínua

Revalidação cíclica da exposição com as equipes internas de SI e desenvolvimento.

Recorrente · vCISO

Como operamos

Da autorização à evidência e correção

01

Escopo e autorização

Ativos, limites, janela, contatos, Rules of Engagement e ações proibidas.

02

Coleta e reconhecimento

Superfície externa, cloud, rede interna, identidade e controles defensivos.

03

Validação adversarial

Caminhos plausíveis de ataque sem DoS, destruição ou exposição indevida de dados.

04

Evidência e correção

Achados com prova, impacto, prioridade, responsável sugerido e plano de reteste.

Escopo, profundidade e condições de cada entrega são definidos em proposta formal, conforme ambiente, criticidade do ativo e Rules of Engagement. A Favitech não emite certificações de conformidade; atua na implementação, validação técnica e preparação para auditoria conduzida por organismos competentes. Este material não constitui aconselhamento jurídico.

Próximo passo

Medir a exposição real antes de assumir que está protegido.

A conversa inicial define escopo, ativos, janela, modelo de teste e como a Favitech tratará PoC, dados e evidências.

WhatsApp