Tox

Início/Cibersegurança

Segurança contínua por contrato mensal

Um pentest mostra o estado do sistema no dia em que foi feito. Na semana seguinte entra uma funcionalidade nova, uma biblioteca é atualizada, alguém muda uma configuração. Seis meses depois, o relatório descreve um sistema que não existe mais.

No contrato contínuo, a Tox acompanha a segurança do que está em produção mês a mês. É o modelo que as empresas atendidas por nós mantêm hoje, com contratos renovados mensalmente.

Solicitar proposta

Quando faz sentido

  • A empresa não tem equipe de segurança e não quer contratar uma inteira.
  • O sistema recebe entregas toda semana.
  • Clientes ou reguladores pedem evidência de acompanhamento contínuo, e não de um teste isolado.
  • Já houve um pentest e a empresa quer manter o resultado.

O que está incluído

Revisão de entregas
Funcionalidades novas avaliadas antes do deploy, com foco em autorização, dados pessoais e integrações.
Vulnerabilidades em dependências
Acompanhamento das bibliotecas usadas e tratamento das falhas publicadas que afetam o sistema.
Testes periódicos
Rodadas de teste em intervalos combinados, comparadas com a rodada anterior.
Resposta a incidente
Canal direto e prioridade de atendimento. Contenção, investigação, correção e apoio técnico na comunicação à ANPD quando houver dado pessoal envolvido.
Relatório mensal
O que foi revisado, o que foi encontrado, o que foi corrigido e o que está pendente.
Apoio a questionários
Respostas técnicas a questionários de segurança de clientes e auditores.

O que você recebe

  • Relatório mensal de segurança.
  • Registro histórico de achados e correções, útil em auditorias.
  • Atendimento prioritário em incidentes.

Referências

  • ISO/IEC 27001:2022, controles de gestão de vulnerabilidades técnicas
  • Resolução CMN nº 4.893/2021, alterada pela Resolução CMN nº 5.274/2025, para instituições autorizadas pelo Banco Central
  • Catálogo KEV (vulnerabilidades exploradas) da CISA
  • LGPD, arts. 46 a 49, e Resolução CD/ANPD nº 15/2024

Perguntas frequentes

Como funciona o contrato?

É um contrato mensal, renovado mês a mês, com escopo definido na proposta: quais sistemas estão cobertos, com que frequência são feitos os testes e qual o tempo de resposta a incidente em cada faixa de horário. O valor é sob consulta.

Serve para quem não tem equipe de segurança?

É o caso mais comum. A Tox atua como a área de segurança da empresa, trabalhando junto com os desenvolvedores que ela já tem, internos ou terceirizados, e revisando o que eles entregam antes de ir para produção.

Qual a diferença para um SOC ou um MSSP?

Um SOC, próprio ou contratado de um MSSP, monitora eventos e alertas da infraestrutura, em geral 24 horas por dia. O contrato contínuo da Tox atua sobre o próprio software: revisa entregas, acompanha dependências, repete testes e responde a incidentes no prazo definido em contrato, sem monitoramento 24x7. Empresas com exigência de monitoramento ininterrupto podem manter os dois serviços em paralelo.

Com que frequência os testes são feitos?

A frequência é combinada conforme o ritmo de entregas e a criticidade do sistema. Costuma haver rodadas periódicas e rodadas extras depois de mudanças grandes. Cada rodada é comparada com a anterior, para mostrar o que foi corrigido e o que apareceu de novo.

Como as vulnerabilidades em bibliotecas são priorizadas?

Pelo risco real para o sistema. Primeiro se verifica se o trecho vulnerável é de fato usado pelo código. Depois, se há exploração ativa registrada, e o catálogo KEV da CISA é uma das referências para isso. Falhas na cadeia de suprimentos de software ocupam a posição A03 do OWASP Top 10:2025.

Já fizemos um pentest. Ainda precisamos do contrato contínuo?

O pentest registra o estado do sistema na data em que foi feito. Se o sistema recebe entregas com frequência, o relatório envelhece em poucos meses. O contrato contínuo mantém o resultado: confere se as correções do pentest continuam no lugar e avalia o que entrou depois.

O relatório mensal ajuda em auditorias e questionários de clientes?

Ajuda, porque forma um histórico datado do que foi revisado, encontrado e corrigido. Para instituições autorizadas pelo Banco Central, a Resolução CMN nº 4.893/2021, com as alterações da Resolução CMN nº 5.274/2025, exige testes periódicos de vulnerabilidade, teste de intrusão e correção tempestiva, e esse histórico serve de evidência.

E se o incidente acontecer num fim de semana?

O tempo de resposta fora do horário comercial é definido no contrato, de acordo com a criticidade do sistema. Durante o atendimento, a prioridade é conter o incidente, preservar os registros e avaliar se há dado pessoal envolvido, caso em que a Resolução CD/ANPD nº 15/2024 dá três dias úteis para comunicar a ANPD e os titulares.

Setores e serviços relacionados

Artigos sobre o tema

Fale com a Tox

Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.

Solicitar proposta