Onboarding & baseline
Mapeamos a superfície exposta, reunimos os achados que já existem (do pentest ou do histórico) e definimos as prioridades do primeiro ciclo.
O RADAR SHIELD é uma consultoria defensiva contínua. Durante todo o contrato, a TreeSec entra no seu ambiente para hardenizar, fechar vetor por vetor, monitorar a superfície e treinar o seu time. Não é uma ferramenta que você liga: é gente do nosso Blue Team do lado de dentro, melhorando a sua postura de segurança de forma medível.
Hardening contínuo · WAF e security headers · Monitoramento de superfície · Treinamento do time · Relatório de postura
A consultoria defensiva que caminha com você durante o contrato: hardening, WAF, monitoramento, treinamento e a postura evoluindo do começo ao fim.
A maioria das empresas recebe um relatório de pentest, ou baixa um checklist de hardening, e trava ali: a lista de correções vira um backlog que nunca sobe de prioridade. A Defesa Contínua é o oposto disso. Durante o contrato, a gente assume a postura defensiva do seu ambiente e trabalha ela junto com o seu time, ciclo a ciclo, até cada vetor estar fechado.
É isto que um contrato de Defesa Contínua entrega: uma postura que melhora de forma medível, do começo ao fim. Cada controle implementado e cada vetor fechado derruba o índice de risco. Exemplo real da evolução de um cliente ao longo do contrato.
Uma consultoria defensiva completa: alguém implementando controle, contendo risco, vigiando a superfície e treinando o seu time — do início ao fim do contrato.
Comparação real de headers HTTP antes e depois da proteção aplicada pelo RADAR SHIELD — e como eles são monitorados para não regredirem.
Headers como CSP, HSTS e X-Frame-Options previnem ataques de XSS, clickjacking e downgrade de HTTPS. Sem eles, o navegador do usuário fica vulnerável mesmo que o servidor esteja protegido. A maioria das aplicações nasce sem nenhum, e muitas nunca configuram. Cada header ausente é uma porta aberta.
Deploy novo, mudança de CDN, atualização de framework: qualquer alteração pode desfazer um header configurado. O RADAR SHIELD monitora continuamente e alerta se qualquer proteção regredir. Não é um fix pontual, é manutenção ativa: o score de F para A+ é mantido mês a mês.
Todo achado do pentest entra num painel único com severidade, CVSS e status, e só é fechado após reteste. Enquanto o time de dev corrige no código, o WAF ganha tempo com virtual patching.
| Finding | Severidade | CVSS | Status | WAF |
|---|---|---|---|---|
SQL Injection PENT-001 · /api/v1/search |
Crítico | 9.8 | Corrigido | Ativo |
IDOR em contas PENT-002 · /api/v1/accounts/{id} |
Alto | 8.2 | Em correção | Ativo |
Credenciais AWS em cleartext PENT-003 · config.credentials |
Crítico | 9.1 | Corrigido | N/A |
Stored XSS PENT-004 · perfil/bio |
Alto | 7.4 | Reteste | Ativo |
Path Traversal PENT-005 · /files/download |
Alto | 7.5 | Corrigido | N/A |
CSRF PENT-006 · /account/update |
Médio | 6.5 | Em correção | N/A |
Rate limiting ausente PENT-007 · /auth/login |
Médio | 5.3 | Corrigido | Ativo |
Security headers ausentes PENT-008 · global |
Baixo | 3.1 | Corrigido | N/A |
Quatro etapas que se repetem: entrar, proteger, monitorar e reportar — reduzindo a exposição a cada ciclo.
Mapeamos a superfície exposta, reunimos os achados que já existem (do pentest ou do histórico) e definimos as prioridades do primeiro ciclo.
Barreiras imediatas — WAF e security headers — e, a cada ciclo, um novo conjunto de controles implementado e validado. Achados críticos ganham virtual patching em horas.
Reuniões recorrentes com o nosso Blue Team, superfície vigiada 24/7 e treinamento do seu time contra phishing. A defesa avança com o cliente, não só no servidor.
Relatório de postura a cada ciclo e um consolidado no fim do contrato: índice de risco, vetores fechados e o antes e depois da sua segurança.
O RADAR SHIELD opera na camada de proteção e monitoramento. Não entra em sistemas que não conhece, não escreve código do cliente e não faz mudanças que podem quebrar produção.
A regra da casa continua valendo: WAF não corrige IDOR. Achado contido no WAF não é risco fechado no código, e nunca vendemos um pelo outro.
Não vendemos pacote fechado. O que muda entre os formatos é quanto da sua superfície entra no programa e com que profundidade cobrimos cada camada defensiva.
Para quem quer começar a hardenizar um ambiente e manter a postura sob controle, com barreira ativa e acompanhamento.
Para quem quer o nosso Blue Team acompanhando de perto, o time treinado e a defesa avançando finding a finding.
Para quem opera junto com o PTaaS e quer a camada defensiva cobrindo toda a superfície, com SLA e apoio em compliance.
Cada contrato é orçado sobre o escopo real: setor, porte, superfície mapeada e criticidade dos dados. Não publicamos tabela porque não existe preço honesto antes de olhar o ambiente. Na primeira conversa você sai com a faixa.