Pular para o conteúdo

Segurança ofensiva / CAIM

C.A.I.M.Revelar exposição.Orientar decisões.

CAIM é a identidade da frente ofensiva EWQS. Uma avaliação técnica para entender caminhos de ataque, verificar controles e transformar evidências em prioridades de correção.

C.A.I.M. Red Team: personagem da identidade EWQS com armadura escura e iluminação vermelha. Caim desafia a segurança.
RED TEAMAntecipar riscos.

CAIM / RED TEAM

O que entra no trabalho

Profundidade proporcional ao ambiente, com prioridades úteis para quem decide e para quem implementa.

Pentest web e API

Avaliação de autenticação, autorização, sessão, entradas e lógica de negócio nos ativos acordados.

Red Team dentro do escopo

Cenários orientados a objetivos, com regras de execução, limites operacionais e autorização definidos.

Exposição e configuração

Revisão da superfície acessível, configurações e dependências, distinguindo sinais de vulnerabilidades verificadas.

Triagem de evidências

Revisão técnica de sinais, reprodução controlada quando permitida e registro de incertezas e limitações.

Relatório executivo e técnico

Impacto contextual, evidências tratadas, recomendações práticas e prioridades discutidas com a equipe.

Reteste de correções

Verificação dos pontos corrigidos no escopo contratado, com registro de resultado e risco residual.

Da hipótese ao controle validado

Uma passagem de contexto entre avaliação ofensiva e melhoria defensiva, com revisão técnica e responsabilidade humana.

  1. Definir

    Acordar escopo, regras de execução e objetivos de negócio.

  2. Avaliar

    Testar hipóteses e revisar evidências com seus limites explícitos.

  3. Corrigir

    Priorizar controles, responsáveis e critérios de aceite.

  4. Retestar

    Verificar correções no escopo e registrar o risco residual.

O que uma frente descobre fortalece a outra.

A leitura ofensiva

Do cenário à recomendação

Achados ofensivos orientam melhorias defensivas. Evidências da defesa refinam os próximos testes.

EXEMPLOS DIDÁTICOS · SEM DADOS REAIS

Exemplos de como uma entrega pode ser estruturada, com informações fictícias e sem dados de clientes. Os achados de cada projeto dependem do ambiente avaliado e do escopo contratado.

Crítica, Alta, Média e Baixa são classificações ilustrativas destes cenários. CVSS v4.0 exige um vetor fundamentado e contexto técnico, de ameaça e do ambiente; a prioridade de negócio também deve ser avaliada. Não há pontuação calculada nestes exemplos.

CríticaCAIM / EX-01 / CWE-862

Operação administrativa sem autorização

EXEMPLOS DIDÁTICOS · SEM DADOS REAIS

Precondição
Conta comum autenticada; função administrativa acessível pela API; ausência de verificação de privilégio no servidor.
Evidência sintética — simulação
SIMULAÇÃO · conta de teste: operador
POST /api/demo/admin/roles → 200
Resultado fictício: privilégio administrativo atribuído.
Cenário de negócio
Neste cenário, uma conta de baixo privilégio poderia assumir funções administrativas e alterar controles que protegem a operação.
Recomendação
Aplicar autorização no servidor em cada operação sensível, negar por padrão e validar papel, recurso e ação. Auditar mudanças de privilégio.
Ver mitigação ABELEX-01
AltaCAIM / EX-02 / CWE-639

Acesso a objeto de outra conta

EXEMPLOS DIDÁTICOS · SEM DADOS REAIS

Precondição
Duas contas de teste com recursos separados; identificador de objeto aceito pela API sem validar proprietário ou organização.
Evidência sintética — simulação
SIMULAÇÃO · sessão: conta A
GET /api/demo/documents/doc-B → 200
Corpo fictício: documento pertencente à conta B.
Cenário de negócio
O isolamento entre contas falharia, permitindo leitura indevida de documentos e exposição de informação comercial no cenário proposto.
Recomendação
Verificar autorização por objeto no servidor e restringir consultas ao contexto do usuário e da organização. IDs imprevisíveis não substituem autorização.
Ver mitigação ABELEX-02
MédiaCAIM / EX-03 / CWE-614

Cookie de sessão sem atributo Secure

EXEMPLOS DIDÁTICOS · SEM DADOS REAIS

Precondição
Sessão ativa; cookie sem Secure; possibilidade de acesso HTTP ao mesmo host antes de um redirecionamento seguro, sem proteção HSTS efetiva.
Evidência sintética — simulação
SIMULAÇÃO · cabeçalho fictício
Set-Cookie: demo_session=REDACTED; HttpOnly; SameSite=Lax
Observação: atributo Secure ausente.
Cenário de negócio
Em uma rede adversa, o envio de sessão por HTTP poderia comprometer uma conta. A viabilidade depende do transporte e das proteções efetivas.
Recomendação
Marcar cookies de sessão como Secure, manter HttpOnly e definir SameSite conforme o fluxo. Revisar HTTPS, proxy e adoção de HSTS após avaliar subdomínios.
Ver mitigação ABELEX-03
BaixaCAIM / EX-04 / CWE-200

Versão detalhada em resposta pública

EXEMPLOS DIDÁTICOS · SEM DADOS REAIS

Precondição
Resposta pública com cabeçalho que revela produto e versão exata; sem vulnerabilidade explorável demonstrada neste exemplo.
Evidência sintética — simulação
SIMULAÇÃO · resposta fictícia
GET /demo → 200
Server: DemoServer/1.2.3 (example only)
Cenário de negócio
A informação facilitaria reconhecimento tecnológico. Isoladamente, não demonstra comprometimento nem justifica uma severidade maior.
Recomendação
Reduzir banners e mensagens detalhadas em produção. Manter inventário privado e processo de atualização; ocultar versões não corrige dependências vulneráveis.
Ver mitigação ABELEX-04

EWQS / ENTREGAS

Uma entrega para decidir. Outra para executar.

O resumo executivo traduz exposição e impacto. O material técnico registra escopo, evidências, limitações, recomendações e condições de validação.

  • Resumo executivo e priorização contextual
  • Registro técnico com evidências tratadas e limitações
  • Plano de correção com responsáveis a acordar
  • Registro de reteste e risco residual, quando contratado

Comece pelo escopo certo.

Conte quais aplicações, controles ou objetivos precisam de avaliação. A proposta define profundidade, entregas e condições de execução.

Conversar sobre o projeto