Contexto
Entendemos o sistema, o objetivo da avaliação e o prazo.
A metodologia da Capic liga o que acontece no sistema à decisão de quem responde pelo negócio. O trabalho começa entendendo o ambiente, passa pela validação autorizada e termina com uma leitura clara do risco.
O que orienta o trabalho
Uma vulnerabilidade só ganha sentido quando sabemos onde ela está, como poderia ser explorada e o que aconteceria depois. Por isso, não entregamos uma lista genérica de problemas.
Cada achado precisa de evidência, contexto e uma ordem de tratamento. As referências técnicas dão linguagem comum ao trabalho; não substituem a leitura do seu ambiente.
Um ciclo, não uma entrega isolada
O método acompanha o caminho real do software: entender, delimitar, comprovar e aprender com o que mudou.
Entendemos o sistema, o objetivo da avaliação e o prazo.
Combinamos alvos, acessos, ambiente, limites e janela de execução antes dos testes.
Investigamos os cenários autorizados e documentamos os achados reproduzíveis.
Entregamos evidências, impacto e recomendações para orientar a correção.
Validamos as correções conforme o escopo e as condições definidos na proposta.
O ponto de partida
Uma conversa inicial mostra o que o sistema sustenta, como a segurança está estruturada hoje, qual prazo existe e que tipo de evidência o seu cliente ou equipe precisa ver.
Solicitar avaliaçãoBase metodológica
A matriz mostra como cada frente de trabalho se conecta à decisão do negócio. Utilizamos frameworks, normas e boas práticas reconhecidas como base para estruturar nossas verificações, definir critérios de avaliação e documentar os resultados. São referências de método, não promessa de certificação ou conformidade.
| Pilar | Serviço ou entrega | Aplicação no negócio | Referências |
|---|---|---|---|
| Risco e decisão | Leitura executiva do risco | Transforma achados técnicos em prioridade, correção e decisão de negócio. | ISO 31000ISO/IEC 27005 |
| Evidência e rastreabilidade | Relatório e Declaração de Execução | Registra escopo, atividades, evidências, limitações, achados e resultados de reteste quando realizado. | NIST SP 800-115 |
| Aplicações web | Pentest autorizado | Simula cenários de ataque em aplicações web, com falhas reproduzíveis e priorização por risco. | OWASP WSTGOWASP ASVSNIST SP 800-115 |
| APIs e integrações | Verificação de APIs | Avalia autenticação, autorização, exposição de dados e segurança das integrações. | OWASP API Security |
| Código | Revisão estruturada de código | Procura vulnerabilidades, falhas de lógica e problemas de implementação considerando o contexto do produto. | OWASP Code Review GuideCWE |
| Dados e acesso | Exposição, privilégio e autorização | Avalia se dados e funções podem ser acessados ou modificados além do permitido. | LGPDISO/IEC 27002 |
Pilar: Risco e decisão
Transforma achados técnicos em prioridade, correção e decisão de negócio.
Pilar: Evidência e rastreabilidade
Registra escopo, atividades, evidências, limitações, achados e resultados de reteste quando realizado.
Pilar: Aplicações web
Simula cenários de ataque em aplicações web, com falhas reproduzíveis e priorização por risco.
Pilar: APIs e integrações
Avalia autenticação, autorização, exposição de dados e segurança das integrações.
Pilar: Código
Procura vulnerabilidades, falhas de lógica e problemas de implementação considerando o contexto do produto.
Pilar: Dados e acesso
Avalia se dados e funções podem ser acessados ou modificados além do permitido.
Conte qual aplicação precisa ser avaliada, o prazo e o que sua equipe precisa comprovar. A partir disso, definimos o escopo da proposta.