Pular para o conteúdo principal

Módulo 2 — Planejamento e Rules of Engagement

Você sabe atacar uma máquina em seu laboratório. Este módulo lhe ensina a fazer o mesmo na infraestrutura real de um cliente sem colocar em risco sua carreira, a do cliente, ou suas duas liberdades. Tudo acontece em um documento — o RoE — que a maioria dos iniciantes assina sem ler, em seu detrimento.

O que você saberá fazer ao final do módulo​

  • Distinguir os cinco documentos contratuais de uma missão de pentest: NDA, SOW, RoE, carta de autorização, contrato marco.
  • Redigir um perímetro que se sustenta diante de um advogado e diante de sua equipe técnica — ranges CIDR, subdomínios, contas de teste, exclusões explícitas.
  • Enquadrar um phishing ético sem nunca roubar de verdade um identificador, em respeito à Lei de Crimes Cibernéticos, ao LGPD e normas similares.
  • Antecipar os casos críticos: descoberta de uma intrusão pré-existente, vazamento de dados pessoais, queda provocada por um scan.
  • Recusar adequadamente uma missão mal enquadrada antes de assiná-la.

As quatro lições do módulo​

  1. 2.1 — Noções — as cinco peças contratuais, as oito seções de um RoE mínimo, o vocabulário (CIDR, DPA, DFIR, scope creep), os red flags de uma missão a recusar. Cinco blocos de vulgarização em acordeão desenvolvem cada noção enganosa.
  2. 2.2 — Demonstração guiada — pegamos uma PME de e-commerce, redigimos um RoE completo linha por linha com os comentários de um pentester experiente. Três zonas distintas, phishing ético incluído, procedimentos críticos redigidos antecipadamente.
  3. 2.3 — Atelier prático — sua vez. Um consultório médico, oito armadilhas a identificar, um RoE e uma nota de negociação para redigir autonomamente. Grade de auto-avaliação fornecida.
  4. 2.4 — Quiz do módulo — cinco questões para verificar que você saberá recusar uma missão mal enquadrada antes de ter ganho um julgamento.

Três ideias para levar agora mesmo​

Um pentest sem autorização escrita é uma intrusão informática. Não "depende". Não "se eu tomar cuidado". Um delito em todas as jurisdições desenvolvidas. O papel existe por esta razão única: transformar seu ataque em um serviço encomendado.

O verdadeiro chefe de um pentest é o jurista. O que não está escrito não existe. Um acordo oral não sobrevive a um incidente, um email não assinado tampouco. Cada pergunta feita antes da assinatura evita dez problemas depois.

O cliente pode o autorizar a atacar apenas o que lhe pertence. Um subdomínio que aponta para Google Workspace, um VPS em OVH, um SaaS Shopify — você não tem direito algum lá, qualquer que seja a convicção do cliente. A lição 2.2 mostra como mapear estas fronteiras na prática.

Próximo passo​

A lição 2.1 — Noções começa a teoria do enquadramento. Exige leitura, não comandos. É normal: esta semana, você não executa nada. Você redige.