Módulo 2 — Planejamento e Rules of Engagement
Você sabe atacar uma máquina em seu laboratório. Este módulo lhe ensina a fazer o mesmo na infraestrutura real de um cliente sem colocar em risco sua carreira, a do cliente, ou suas duas liberdades. Tudo acontece em um documento — o RoE — que a maioria dos iniciantes assina sem ler, em seu detrimento.
O que você saberá fazer ao final do módulo
- Distinguir os cinco documentos contratuais de uma missão de pentest: NDA, SOW, RoE, carta de autorização, contrato marco.
- Redigir um perímetro que se sustenta diante de um advogado e diante de sua equipe técnica — ranges CIDR, subdomínios, contas de teste, exclusões explícitas.
- Enquadrar um phishing ético sem nunca roubar de verdade um identificador, em respeito à Lei de Crimes Cibernéticos, ao LGPD e normas similares.
- Antecipar os casos críticos: descoberta de uma intrusão pré-existente, vazamento de dados pessoais, queda provocada por um scan.
- Recusar adequadamente uma missão mal enquadrada antes de assiná-la.
As quatro lições do módulo
- 2.1 — Noções — as cinco peças contratuais, as oito seções de um RoE mínimo, o vocabulário (CIDR, DPA, DFIR, scope creep), os red flags de uma missão a recusar. Cinco blocos de vulgarização em acordeão desenvolvem cada noção enganosa.
- 2.2 — Demonstração guiada — pegamos uma PME de e-commerce, redigimos um RoE completo linha por linha com os comentários de um pentester experiente. Três zonas distintas, phishing ético incluído, procedimentos críticos redigidos antecipadamente.
- 2.3 — Atelier prático — sua vez. Um consultório médico, oito armadilhas a identificar, um RoE e uma nota de negociação para redigir autonomamente. Grade de auto-avaliação fornecida.
- 2.4 — Quiz do módulo — cinco questões para verificar que você saberá recusar uma missão mal enquadrada antes de ter ganho um julgamento.
Três ideias para levar agora mesmo
Um pentest sem autorização escrita é uma intrusão informática. Não "depende". Não "se eu tomar cuidado". Um delito em todas as jurisdições desenvolvidas. O papel existe por esta razão única: transformar seu ataque em um serviço encomendado.
O verdadeiro chefe de um pentest é o jurista. O que não está escrito não existe. Um acordo oral não sobrevive a um incidente, um email não assinado tampouco. Cada pergunta feita antes da assinatura evita dez problemas depois.
O cliente pode o autorizar a atacar apenas o que lhe pertence. Um subdomínio que aponta para Google Workspace, um VPS em OVH, um SaaS Shopify — você não tem direito algum lá, qualquer que seja a convicção do cliente. A lição 2.2 mostra como mapear estas fronteiras na prática.
Próximo passo
A lição 2.1 — Noções começa a teoria do enquadramento. Exige leitura, não comandos. É normal: esta semana, você não executa nada. Você redige.