Defesa · RADAR SHIELD

A sua defesa não melhora sozinha. A gente trabalha ela, ciclo a ciclo.

O RADAR SHIELD é uma consultoria defensiva contínua. Durante todo o contrato, a TreeSec entra no seu ambiente para hardenizar, fechar vetor por vetor, monitorar a superfície e treinar o seu time. Não é uma ferramenta que você liga: é gente do nosso Blue Team do lado de dentro, melhorando a sua postura de segurança de forma medível.

Hardening contínuo · WAF e security headers · Monitoramento de superfície · Treinamento do time · Relatório de postura

Defesa Contínua — RADAR SHIELD

A consultoria defensiva que caminha com você durante o contrato: hardening, WAF, monitoramento, treinamento e a postura evoluindo do começo ao fim.

Por que Defesa Contínua

Saber o que corrigir não é ter corrigido.

A maioria das empresas recebe um relatório de pentest, ou baixa um checklist de hardening, e trava ali: a lista de correções vira um backlog que nunca sobe de prioridade. A Defesa Contínua é o oposto disso. Durante o contrato, a gente assume a postura defensiva do seu ambiente e trabalha ela junto com o seu time, ciclo a ciclo, até cada vetor estar fechado.

  • Hardening contínuo: a cada ciclo, um conjunto de controles implementado e validado — configuração segura, headers, políticas, segmentação, gestão de exposição. Não é recomendação num PDF, é correção aplicada.
  • WAF e virtual patching: enquanto o time corrige a raiz, a regra de WAF contém a exploração. Compra tempo com segurança, sem nunca substituir a correção no código.
  • Monitoramento de superfície: novo subdomínio, header que regrediu, certificado vencendo — nada muda no seu ambiente sem gerar alerta.
  • Consultoria e treinamento: acompanhamento recorrente com o nosso Blue Team e treinamento do seu time contra phishing e engenharia social. Boa parte das brechas entra pela pessoa, não pelo código.
A prova está no tempo

A prova está no tempo.

É isto que um contrato de Defesa Contínua entrega: uma postura que melhora de forma medível, do começo ao fim. Cada controle implementado e cada vetor fechado derruba o índice de risco. Exemplo real da evolução de um cliente ao longo do contrato.

RADAR SHIELD — Evolução da Postura
Cliente exemplo · 4 meses
crítico baixo 87 68 47 31 23 Mês 0baseline (pentest) Mês 1WAF + headers F→A+ Mês 2IDOR/SQLi corrigidos Mês 3regras WAF · patches validados Mês 4superfície −74%
87 → 23
Índice de risco
−74%
em 4 meses
12
Vetores fechados
6/6
Ativos sob cobertura
1
Começa de um baseline: o programa funciona melhor quando parte de um pentest que já mapeou o que precisa ser fechado — nosso ou não. Não é obrigatório, mas quanto mais conhecemos o seu ambiente, mais fundo a defesa vai.
2
Cada barreira conta: WAF, headers e virtual patching. Cada regra aplicada fecha um vetor e derruba o índice, sem esperar o código ser corrigido.
3
Visão do decisor: em vez de uma pilha de relatórios, um número que melhora. Depois de alguns meses, dá pra olhar pra trás e ver exatamente quanto foi fechado.
Cobertura

O que o RADAR SHIELD cobre.

Uma consultoria defensiva completa: alguém implementando controle, contendo risco, vigiando a superfície e treinando o seu time — do início ao fim do contrato.

Hardening contínuo (consultoria) Nosso Blue Team implementa e valida controles de segurança ciclo a ciclo: configuração segura, headers, políticas de acesso, segmentação e redução de exposição. Correção aplicada, não recomendação num PDF.
WAF (Cloudflare / AWS) Regras configuradas e mantidas ativas. A cada achado novo, virtual patching aplicado em horas. Headers de segurança levados de F para A+ e monitorados contra regressão.
Monitoramento de superfície Novos subdomínios, endpoints, portas e certificados monitorados continuamente. Alerta imediato quando algo muda ou uma proteção regride.
Remediation Tracker Cada finding entra com severidade, CVSS e responsável. Nada sai da lista sem reteste confirmado. Progresso visível em tempo real.
Treinamento do time Conscientização contra phishing e engenharia social para os funcionários. A camada humana é a mais atacada e a menos treinada — a defesa não pode parar no servidor.
Relatório de postura A cada ciclo e no fecho do contrato: evolução do índice de risco, vetores fechados, o que ainda está aberto e as próximas prioridades. Onde você começou e onde chegou, num número que melhora.
Na prática

Na prática: antes e depois do WAF e dos headers.

Comparação real de headers HTTP antes e depois da proteção aplicada pelo RADAR SHIELD — e como eles são monitorados para não regredirem.

✗ Antes — Vulnerável
Content-Security-PolicyMISSING
Strict-Transport-SecurityMISSING
X-Frame-OptionsMISSING
X-Content-Type-OptionsMISSING
Permissions-PolicyMISSING
Referrer-PolicyMISSING
Server: nginx/1.18.0INFO LEAK
X-Powered-By: Express 4.18.2INFO LEAK
✓ Depois — Protegido
CSP: default-src 'self'ADDED
HSTS: max-age=31536000; includeSubDomainsADDED
X-Frame-Options: DENYADDED
X-Content-Type-Options: nosniffADDED
Permissions-Policy: camera=(), mic=()ADDED
Referrer-Policy: strict-originADDED
Server: cloudflareMASKED
X-Powered-By: removidoSECURED
FScore antes · 8 problemas
A+Score depois · 0 problemas
Headers de segurança: a primeira camada de defesa

Headers como CSP, HSTS e X-Frame-Options previnem ataques de XSS, clickjacking e downgrade de HTTPS. Sem eles, o navegador do usuário fica vulnerável mesmo que o servidor esteja protegido. A maioria das aplicações nasce sem nenhum, e muitas nunca configuram. Cada header ausente é uma porta aberta.

Monitoramento contínuo: garantindo que nada regride

Deploy novo, mudança de CDN, atualização de framework: qualquer alteração pode desfazer um header configurado. O RADAR SHIELD monitora continuamente e alerta se qualquer proteção regredir. Não é um fix pontual, é manutenção ativa: o score de F para A+ é mantido mês a mês.

Remediation Tracker: cada finding sob controle até o fim

Todo achado do pentest entra num painel único com severidade, CVSS e status, e só é fechado após reteste. Enquanto o time de dev corrige no código, o WAF ganha tempo com virtual patching.

RADAR SHIELD — Remediation Tracker
Acompanhamento contínuo
8
Findings
5
Corrigidos
2
Em correção
1
Em reteste
Progresso de remediação 62%
Corrigido (5) Em correção (2) Reteste pendente (1)
FindingSeveridadeCVSSStatusWAF
SQL Injection
PENT-001 · /api/v1/search
Crítico 9.8 Corrigido Ativo
IDOR em contas
PENT-002 · /api/v1/accounts/{id}
Alto 8.2 Em correção Ativo
Credenciais AWS em cleartext
PENT-003 · config.credentials
Crítico 9.1 Corrigido N/A
Stored XSS
PENT-004 · perfil/bio
Alto 7.4 Reteste Ativo
Path Traversal
PENT-005 · /files/download
Alto 7.5 Corrigido N/A
CSRF
PENT-006 · /account/update
Médio 6.5 Em correção N/A
Rate limiting ausente
PENT-007 · /auth/login
Médio 5.3 Corrigido Ativo
Security headers ausentes
PENT-008 · global
Baixo 3.1 Corrigido N/A
1
Nada se perde: cada finding do pentest entra no tracker com severidade, CVSS e responsável, e só sai da lista quando é retestado e confirmado como corrigido.
2
WAF ganha tempo: enquanto o dev corrige no código, aplicamos virtual patching no WAF para reduzir a exposição. O IDOR segue "em correção" — o WAF mitiga, não corrige.
3
Visão executiva: o gestor acompanha o progresso de remediação (62% fechado) sem depender de planilha. Reteste incluso a cada ciclo.
Metodologia

Como funciona o programa.

Quatro etapas que se repetem: entrar, proteger, monitorar e reportar — reduzindo a exposição a cada ciclo.

01

Onboarding & baseline

Mapeamos a superfície exposta, reunimos os achados que já existem (do pentest ou do histórico) e definimos as prioridades do primeiro ciclo.

02

Hardening por ciclo

Barreiras imediatas — WAF e security headers — e, a cada ciclo, um novo conjunto de controles implementado e validado. Achados críticos ganham virtual patching em horas.

03

Acompanhamento & treinamento

Reuniões recorrentes com o nosso Blue Team, superfície vigiada 24/7 e treinamento do seu time contra phishing. A defesa avança com o cliente, não só no servidor.

04

Relatório & evolução

Relatório de postura a cada ciclo e um consolidado no fim do contrato: índice de risco, vetores fechados e o antes e depois da sua segurança.

Honestidade

O que a Defesa Contínua não faz.

O RADAR SHIELD opera na camada de proteção e monitoramento. Não entra em sistemas que não conhece, não escreve código do cliente e não faz mudanças que podem quebrar produção.

Não roda pentest O RADAR SHIELD recebe os achados de um pentest já realizado e os acompanha até o fechamento. O teste ofensivo é trabalho do PTaaS — e os dois são complementares por design.
WAF não corrige código A regra de WAF contém o risco enquanto o time corrige na raiz. Nunca vendemos virtual patching como substituto da correção — é tempo comprado, não problema fechado.
Reformas profundas de infra são projeto à parte Hardening contínuo faz parte da recorrência. Já uma reforma pesada de Active Directory, firewall de borda ou de uma infraestrutura que ainda não conhecemos tem escopo e contrato próprios.
Não escreve nem revisa código A responsabilidade de corrigir a raiz é do time de desenvolvimento do cliente. Acompanhamos o progresso e validamos a correção — não escrevemos o patch.
Precisa do lado ofensivo? O PTaaS é o par natural do RADAR SHIELD: ciclos de teste manual, monitoramento de superfície e cada achado validado por pentester. Juntos cobrem o ciclo completo.
Precisa de hardening pontual? A Remediação Pós-Pentest entra em escopo fechado: WAF no mesmo dia e plano de hardening priorizado para um projeto específico.

A regra da casa continua valendo: WAF não corrige IDOR. Achado contido no WAF não é risco fechado no código, e nunca vendemos um pelo outro.

Formatos

Três formatos. O escopo é que define o preço.

Não vendemos pacote fechado. O que muda entre os formatos é quanto da sua superfície entra no programa e com que profundidade cobrimos cada camada defensiva.

Essencial

Para quem quer começar a hardenizar um ambiente e manter a postura sob controle, com barreira ativa e acompanhamento.

  • 1 aplicação ou ambiente sob cobertura
  • Hardening por ciclo: controles implementados e validados
  • WAF e security headers configurados e mantidos
  • Remediation Tracker com reteste de findings críticos
  • Monitoramento de superfície e alerta de regressão
  • Relatório de postura por ciclo
Solicitar proposta

Enterprise

Para quem opera junto com o PTaaS e quer a camada defensiva cobrindo toda a superfície, com SLA e apoio em compliance.

  • Superfície completa: web, API, infra e cloud
  • Integração direta com o PTaaS para ciclo ofensivo + defensivo
  • SLA de resposta para finding crítico
  • Programa de treinamento recorrente para os times
  • Relatório executivo consolidado para a diretoria
  • Apoio em auditoria, compliance e questionário de segurança
Solicitar proposta

Cada contrato é orçado sobre o escopo real: setor, porte, superfície mapeada e criticidade dos dados. Não publicamos tabela porque não existe preço honesto antes de olhar o ambiente. Na primeira conversa você sai com a faixa.

Vamos manter sua segurança ativa e evoluindo?