Segurança contínua por contrato mensal
Um pentest mostra o estado do sistema no dia em que foi feito. Na semana seguinte entra uma funcionalidade nova, uma biblioteca é atualizada, alguém muda uma configuração. Seis meses depois, o relatório descreve um sistema que não existe mais.
No contrato contínuo, a Tox acompanha a segurança do que está em produção mês a mês. É o modelo que as empresas atendidas por nós mantêm hoje, com contratos renovados mensalmente.
Quando faz sentido
- A empresa não tem equipe de segurança e não quer contratar uma inteira.
- O sistema recebe entregas toda semana.
- Clientes ou reguladores pedem evidência de acompanhamento contínuo, e não de um teste isolado.
- Já houve um pentest e a empresa quer manter o resultado.
O que está incluído
- Revisão de entregas
- Funcionalidades novas avaliadas antes do deploy, com foco em autorização, dados pessoais e integrações.
- Vulnerabilidades em dependências
- Acompanhamento das bibliotecas usadas e tratamento das falhas publicadas que afetam o sistema.
- Testes periódicos
- Rodadas de teste em intervalos combinados, comparadas com a rodada anterior.
- Resposta a incidente
- Canal direto e prioridade de atendimento. Contenção, investigação, correção e apoio técnico na comunicação à ANPD quando houver dado pessoal envolvido.
- Relatório mensal
- O que foi revisado, o que foi encontrado, o que foi corrigido e o que está pendente.
- Apoio a questionários
- Respostas técnicas a questionários de segurança de clientes e auditores.
O que você recebe
- Relatório mensal de segurança.
- Registro histórico de achados e correções, útil em auditorias.
- Atendimento prioritário em incidentes.
Referências
- ISO/IEC 27001:2022, controles de gestão de vulnerabilidades técnicas
- Resolução CMN nº 4.893/2021, alterada pela Resolução CMN nº 5.274/2025, para instituições autorizadas pelo Banco Central
- Catálogo KEV (vulnerabilidades exploradas) da CISA
- LGPD, arts. 46 a 49, e Resolução CD/ANPD nº 15/2024
Perguntas frequentes
Como funciona o contrato?
É um contrato mensal, renovado mês a mês, com escopo definido na proposta: quais sistemas estão cobertos, com que frequência são feitos os testes e qual o tempo de resposta a incidente em cada faixa de horário. O valor é sob consulta.
Serve para quem não tem equipe de segurança?
É o caso mais comum. A Tox atua como a área de segurança da empresa, trabalhando junto com os desenvolvedores que ela já tem, internos ou terceirizados, e revisando o que eles entregam antes de ir para produção.
Qual a diferença para um SOC ou um MSSP?
Um SOC, próprio ou contratado de um MSSP, monitora eventos e alertas da infraestrutura, em geral 24 horas por dia. O contrato contínuo da Tox atua sobre o próprio software: revisa entregas, acompanha dependências, repete testes e responde a incidentes no prazo definido em contrato, sem monitoramento 24x7. Empresas com exigência de monitoramento ininterrupto podem manter os dois serviços em paralelo.
Com que frequência os testes são feitos?
A frequência é combinada conforme o ritmo de entregas e a criticidade do sistema. Costuma haver rodadas periódicas e rodadas extras depois de mudanças grandes. Cada rodada é comparada com a anterior, para mostrar o que foi corrigido e o que apareceu de novo.
Como as vulnerabilidades em bibliotecas são priorizadas?
Pelo risco real para o sistema. Primeiro se verifica se o trecho vulnerável é de fato usado pelo código. Depois, se há exploração ativa registrada, e o catálogo KEV da CISA é uma das referências para isso. Falhas na cadeia de suprimentos de software ocupam a posição A03 do OWASP Top 10:2025.
Já fizemos um pentest. Ainda precisamos do contrato contínuo?
O pentest registra o estado do sistema na data em que foi feito. Se o sistema recebe entregas com frequência, o relatório envelhece em poucos meses. O contrato contínuo mantém o resultado: confere se as correções do pentest continuam no lugar e avalia o que entrou depois.
O relatório mensal ajuda em auditorias e questionários de clientes?
Ajuda, porque forma um histórico datado do que foi revisado, encontrado e corrigido. Para instituições autorizadas pelo Banco Central, a Resolução CMN nº 4.893/2021, com as alterações da Resolução CMN nº 5.274/2025, exige testes periódicos de vulnerabilidade, teste de intrusão e correção tempestiva, e esse histórico serve de evidência.
E se o incidente acontecer num fim de semana?
O tempo de resposta fora do horário comercial é definido no contrato, de acordo com a criticidade do sistema. Durante o atendimento, a prioridade é conter o incidente, preservar os registros e avaliar se há dado pessoal envolvido, caso em que a Resolução CD/ANPD nº 15/2024 dá três dias úteis para comunicar a ANPD e os titulares.
Setores e serviços relacionados
- Financeiro e cooperativas de créditoCooperativas de crédito, fintechs e empresas de pagamento, sujeitas às normas de segurança cibernética do Banco Central.
- IndústriaPortais de fornecedores, sistemas de pedidos e integrações com ERP em empresas onde um incidente para a produção.
- Agronegócio e cooperativasCooperativas agroindustriais com portal do cooperado, comercialização de safra e dados de milhares de associados.
- PentestTeste de invasão autorizado em aplicações web, APIs e aplicativos, com relatório de cada falha comprovada e reteste após a correção.
- Hardening e OWASP Top 10Correção das vulnerabilidades do OWASP Top 10:2025 e revisão de configuração de aplicação, servidor, banco e dependências.
- Autenticação e controle de acessoLogin com MFA, OAuth2 e SSO, permissões por papel (RBAC) e isolamento de dados por linha no banco (RLS).
Artigos sobre o tema
- Resolução CMN nº 5.274/2025: o que muda na segurança cibernética das instituições autorizadas pelo Banco CentralA Resolução CMN nº 5.274/2025 alterou a 4.893 e passou a exigir controles mínimos detalhados, teste de intrusão anual feito por profissional ou empresa independente e requisitos específicos para os ambientes Pix e STR. O prazo de adequação terminou em 1º de março de 2026.
- Incidente com dados pessoais: como cumprir o prazo de três dias úteis da ANPDA Resolução CD/ANPD nº 15/2024 fixou em três dias úteis o prazo para comunicar à ANPD e aos titulares um incidente que possa causar risco ou dano relevante. O relógio começa quando o controlador sabe que dados pessoais foram afetados, e quem se prepara antes cumpre o prazo com folga.
- OWASP Top 10:2025: o que mudou e o que isso muda na sua aplicaçãoA edição 2025 do OWASP Top 10 trouxe duas categorias novas, subiu configuração incorreta para o segundo lugar e incorporou SSRF ao controle de acesso. Veja o que cada categoria significa na prática e como ela é testada.
Fale com a Tox
Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.