Segurança Ofensiva & Defensiva

Simulamos ataques reais e reforçamos suas defesas. Ataque para defender.

Pentest Web/API, Infra e Mobile, simulação de phishing, remediação pós-pentest e defesa contínua para manter sua empresa um passo à frente das ameaças.

Orientados por padrões: OWASP · NIST · MITRE ATT&CK · boas práticas de Cloud Security.

O entregável é o produto

Veja exatamente o que você recebe.

Solicite gratuitamente um modelo anonimizado do nosso relatório de pentest — o entregável é o produto.

  • Sumário executivo para a diretoria
  • Evidências e PoC de cada falha
  • Severidade em CVSS 4.0
  • Plano de correção priorizado
  • Reteste das correções incluso
O que fazemos

Soluções

Identificamos brechas que você nem sabia que existiam — e ajudamos a corrigi-las com prioridade.

Ataque · Contínuo

PTaaS · Pentest Contínuo

Pentest anual é uma foto do dia em que ele foi feito. No PTaaS a sua superfície fica sob observação o ano inteiro: cada deploy, endpoint e subdomínio novo entra na fila de teste, e o reteste é sob demanda, não no próximo contrato.

Saiba mais →
  • Ciclos recorrentes de teste manual, com rodízio de alvo
  • Monitoramento contínuo da superfície entre os ciclos
  • Reteste sob demanda, sem limite de rodadas
  • Todo achado validado e assinado por um pentester
Ataque

Pentest Web & API

Testes manuais em aplicações web e APIs REST/GraphQL, além do OWASP Top 10, com foco nas falhas de lógica de negócio, autenticação e autorização que scanner não pega. Evidências, risco e reteste incluso.

Saiba mais →
Ataque

Pentest em Infraestrutura

Simulamos um atacante já dentro da sua rede (Windows/AD, Linux, Wi-Fi, VPN e servidores): elevação de privilégios, quebra de segmentação e o caminho até os dados críticos. Evidências, risco e reteste incluso.

Saiba mais →
Ataque

Pentest Mobile (Android)

Ataques reais em apps Android, avaliando armazenamento, transporte, autenticação e as APIs do backend, com engenharia reversa do aplicativo. Evidências, risco e reteste incluso.

Saiba mais →
Ataque

Simulação de Phishing

Campanhas realistas de phishing e engenharia social contra seus colaboradores. Relatório com aberturas, cliques e credenciais submetidas, mais plano de conscientização.

Saiba mais →
Defesa

Remediação Pós-Pentest

Fechamos a janela entre o pentest e a correção. WAF configurado no mesmo dia para bloquear os vetores encontrados, mais plano de hardening priorizado para a sua equipe corrigir na ordem certa.

Saiba mais →
Defesa

Defesa Contínua

A camada defensiva recorrente: nosso Blue Team faz o hardening do seu ambiente ciclo a ciclo, mantém WAF e monitoramento de superfície, treina o seu time e acompanha cada correção até fechar. A postura de segurança melhora de forma medível ao longo do contrato.

Saiba mais →

Metodologia baseada em

OWASP NIST ISO 27001 LGPD / GDPR PCI DSS

Nossos testes seguem as diretrizes e boas práticas desses padrões. TreeSec não é entidade certificadora.

Como trabalhamos

Metodologia war-game em 5 etapas.

Não rodamos scanner e entregamos PDF. Cada projeto é um jogo de guerra orientado ao que realmente derrubaria o seu negócio.

Escopo & regras

Formulário de escopo, NDA e Rules of Engagement. Sabemos o que testar e até onde ir.

Reconhecimento

Mapeamos a superfície de ataque como um adversário real faria: ativos, APIs, integrações.

Exploração dirigida

Missões focadas no "Santo Graal" do seu negócio — inclusive falhas de lógica que scanner não pega.

Dois relatórios

Técnico (evidências, PoC, CVSS 4.0, correção) e Executivo (impacto de negócio para a diretoria).

Reteste Sempre incluso

Validamos as correções sem custo adicional. Sem reteste, pentest é só uma foto do problema.

Quem é a TreeSec

Sobre a TreeSec.

A TreeSec é uma consultoria gaúcha de segurança ofensiva e defensiva. Pensamos como um invasor real e motivado para achar as brechas do seu negócio antes que algum agente mal intencionado encontre, e então ajudamos a fechá-las. Sob a mesma raiz, o time que ataca é o mesmo que orienta a correção.

Não é teoria. Publicamos CVEs próprias a partir da nossa pesquisa. Nosso pentest é manual e profundo, conduzido por especialistas: não é uma varredura automática que cospe uma lista de alertas, encadeia cada falha até provar o impacto real, seja vazamento de dados, fraude financeira ou exposição de LGPD.

Cada trabalho entrega relatório executivo, relatório técnico e mapa de superfície de ataque, com reteste incluído. Prova acima de hype, porque reputação técnica é o único ativo que não se compra.

Descubra o que um atacante encontraria no seu ambiente. Antes dele.