Cinco horas foram suficientes para a MV concluir um teste de Cibersegurança com o apoio do Ares, solução de Segurança Ofensiva da Vultus. Durante a operação, a plataforma executou mais de 680 ações autônomas especializadas, identificou 38 vulnerabilidades e registrou o primeiro achado relevante sete minutos após o início da análise.
O case foi apresentado pela Vultus durante o Security Leaders Recife e surgiu de uma necessidade concreta da MV, uma das maiores healthtechs da América Latina. A companhia participa de processos licitatórios e frequentemente recebe de clientes solicitações de testes de penetração e informações sobre a segurança de seus produtos. Como os prazos costumam ser reduzidos, nem sempre há tempo hábil para uma avaliação manual completa. “Tudo chega em cima da hora, tudo é para ontem. E, quando não especificam prazos, a urgência é imediata”, afirmou Eduardo Costa, Gerente de Segurança da Informação e TIC da MV.
Segundo o executivo, o Ares foi utilizado em uma situação em que não haveria tempo suficiente para que um profissional conduzisse o pentest de forma satisfatória dentro da janela disponível. A experiência demonstrou como a automação pode ampliar a capacidade operacional das equipes de Segurança diante de demandas urgentes e prazos cada vez mais apertados.
A prova de conceito foi realizada sobre um escopo crítico definido pela MV e com execução controlada. A proposta, porém, não era simplesmente acelerar um scanner, mas utilizar agentes autônomos para simular etapas de um ataque, explorar vulnerabilidades e produzir informações que ajudassem a equipe a entender quais riscos realmente exigiam atenção.
Da descoberta à decisão
Os números da execução reforçam essa diferença. Das 38 vulnerabilidades identificadas, oito eram críticas, oito altas, 12 médias, nove baixas e uma informacional. Segundo os dados apresentados no painel, 71% dos achados não seriam identificados por scans tradicionais e exigiriam testes manuais mais exaustivos.
A execução também registrou 0% de falso positivo. Os achados foram acompanhados de informações para reprodução e correção, reduzindo o intervalo entre descobrir um problema e ter elementos para agir sobre ele. Ao longo do teste, foram realizadas ainda duas cadeias de ataque, aprofundando a exploração das vulnerabilidades identificadas.
Para Eduardo, esse ganho não ficou restrito à operação de Segurança. “A solução veio de forma muito satisfatória para nós, unindo o útil ao agradável. Com isso, percebemos que é uma excelente maneira de entregar valor tanto para a companhia quanto para o cliente.”
Outro aspecto relevante foi a priorização dos riscos. A abordagem considera o contexto do ambiente em que a vulnerabilidade está inserida, e não apenas sua classificação técnica. Dessa forma, uma falha de severidade menor pode receber prioridade quando estiver associada a um sistema crítico para a operação.
Os dados apresentados pela Vultus, a identificação dos achados demandaria cerca de 80 horas técnicas em uma abordagem convencional, sem considerar a documentação. Na MV, a automação permitiu condensar esse trabalho em uma janela de cinco horas, mantendo a exploração sob controle e gerando insumos para a etapa de mitigação.
A experiência também aponta para uma mudança na frequência dos testes. O Ares pode ser utilizado em diferentes momentos do ciclo de Segurança, desde etapas anteriores ao lançamento de aplicações até ambientes em produção, sistemas críticos, mudanças e retestes após a correção.