Capic

Evidência antes de conclusão. Contexto antes de prioridade.

A metodologia da Capic liga o que acontece no sistema à decisão de quem responde pelo negócio. O trabalho começa entendendo o ambiente, passa pela validação autorizada e termina com uma leitura clara do risco.

O que orienta o trabalho

Segurança útil é segurança que ajuda alguém a decidir.

Uma vulnerabilidade só ganha sentido quando sabemos onde ela está, como poderia ser explorada e o que aconteceria depois. Por isso, não entregamos uma lista genérica de problemas.

Cada achado precisa de evidência, contexto e uma ordem de tratamento. As referências técnicas dão linguagem comum ao trabalho; não substituem a leitura do seu ambiente.

Um ciclo, não uma entrega isolada

Como a avaliação vira clareza para a próxima rodada

O método acompanha o caminho real do software: entender, delimitar, comprovar e aprender com o que mudou.

01

Contexto

Entendemos o sistema, o objetivo da avaliação e o prazo.

02

Escopo e autorização

Combinamos alvos, acessos, ambiente, limites e janela de execução antes dos testes.

03

Testes e evidências

Investigamos os cenários autorizados e documentamos os achados reproduzíveis.

04

Relatório e prioridades

Entregamos evidências, impacto e recomendações para orientar a correção.

05

Reteste

Validamos as correções conforme o escopo e as condições definidos na proposta.

O ponto de partida

O seu contexto define o escopo.

Uma conversa inicial mostra o que o sistema sustenta, como a segurança está estruturada hoje, qual prazo existe e que tipo de evidência o seu cliente ou equipe precisa ver.

Solicitar avaliação

Base metodológica

A técnica aparece no que conseguimos demonstrar.

A matriz mostra como cada frente de trabalho se conecta à decisão do negócio. Utilizamos frameworks, normas e boas práticas reconhecidas como base para estruturar nossas verificações, definir critérios de avaliação e documentar os resultados. São referências de método, não promessa de certificação ou conformidade.

PilarServiço ou entregaAplicação no negócioReferências
Risco e decisãoLeitura executiva do riscoTransforma achados técnicos em prioridade, correção e decisão de negócio.
ISO 31000ISO/IEC 27005
Evidência e rastreabilidadeRelatório e Declaração de ExecuçãoRegistra escopo, atividades, evidências, limitações, achados e resultados de reteste quando realizado.
NIST SP 800-115
Aplicações webPentest autorizadoSimula cenários de ataque em aplicações web, com falhas reproduzíveis e priorização por risco.
OWASP WSTGOWASP ASVSNIST SP 800-115
APIs e integraçõesVerificação de APIsAvalia autenticação, autorização, exposição de dados e segurança das integrações.
OWASP API Security
CódigoRevisão estruturada de códigoProcura vulnerabilidades, falhas de lógica e problemas de implementação considerando o contexto do produto.
OWASP Code Review GuideCWE
Dados e acessoExposição, privilégio e autorizaçãoAvalia se dados e funções podem ser acessados ou modificados além do permitido.
LGPDISO/IEC 27002
Leitura executiva do riscoGovernança e riscos

Pilar: Risco e decisão

Transforma achados técnicos em prioridade, correção e decisão de negócio.

ISO 31000ISO/IEC 27005
Relatório e Declaração de ExecuçãoGovernança e riscos

Pilar: Evidência e rastreabilidade

Registra escopo, atividades, evidências, limitações, achados e resultados de reteste quando realizado.

NIST SP 800-115
Pentest autorizadoValidação técnica

Pilar: Aplicações web

Simula cenários de ataque em aplicações web, com falhas reproduzíveis e priorização por risco.

OWASP WSTGOWASP ASVSNIST SP 800-115
Verificação de APIsValidação técnica

Pilar: APIs e integrações

Avalia autenticação, autorização, exposição de dados e segurança das integrações.

OWASP API Security
Revisão estruturada de códigoValidação técnica

Pilar: Código

Procura vulnerabilidades, falhas de lógica e problemas de implementação considerando o contexto do produto.

OWASP Code Review GuideCWE
Exposição, privilégio e autorizaçãoPrivacidade e dados

Pilar: Dados e acesso

Avalia se dados e funções podem ser acessados ou modificados além do permitido.

LGPDISO/IEC 27002

Vamos avaliar o seu sistema?

Conte qual aplicação precisa ser avaliada, o prazo e o que sua equipe precisa comprovar. A partir disso, definimos o escopo da proposta.