Blaze Blog /

O que é a estrutura de Advanced Red Teaming (ART) e como ela funciona

Guides
Dec 3, 2025
8min read
Casas coloridas lado a lado
Loading the Elevenlabs Text to Speech AudioNative Player...

"Comece com o ART" é o slogan cativante e apropriado do Advanced Red Teaming (ART), por vezes informalmente chamado de "TIBER light". Desenvolvido e lançado em 2024 pelo De Nederlandsche Bank (DNB), o ART foi concebido especificamente para instituições financeiras holandesas e os seus fornecedores críticos de serviços de TIC sob a supervisão do DNB.

O Advanced Red Teaming baseia-se nos princípios do TIBER-EU e alinha-se com o Threat-Led Penetration Testing (TLPT) regime introduzido ao abrigo do Digital Operational Resilience Act (DORA). Enquanto o TIBER-EU estabeleceu a referência para red teaming em larga escala e supervisionado por reguladores em toda a Europa, o ART oferece um ponto de entrada mais flexível e acessível — mas continua a ser uma estrutura nacional, gerida e atestada exclusivamente pelo DNB.

O que é a estrutura ART?

De acordo com o Advanced Red Teaming (ART) Framework 2.0do DNB, o ART é uma estrutura de testes abrangente que permite às instituições financeiras e aos seus fornecedores críticos de TIC de terceiros realizar operações de red team baseadas em inteligência e preparar-se para as avaliações mais completas do TIBER/TLPT.

É explicitamente definido como uma evolução da estrutura Threat Intelligence-Based Ethical Red Teaming (TIBER), concebida para "dar às instituições participantes a liberdade de selecionar e personalizar vários módulos", de modo a que cada teste se alinhe com a sua postura de cibersegurança e objetivos de aprendizagem.

A abordagem ART introduz uma estrutura de testes modular que abrange domínios como segurança de rede e de endpoints, exfiltração de dados, simulação de ransomware e gestão de crises. Cada teste segue os mesmos princípios fundamentais do TIBER — testar em sistemas ativos, manter um sigilo rigoroso e basear os cenários de ataque em inteligência — mas permite que as instituições ajustem a complexidade e a frequência ao seu nível de maturidade.

O DNB emite uma atestação formal assim que um teste cumpre todas as entregas obrigatórias ao abrigo da estrutura ART. Esta atestação certifica a conformidade com os requisitos da estrutura, mas não constitui uma avaliação da qualidade defensiva global de uma instituição.

O objetivo das avaliações ART, tal como acontece com estruturas semelhantes, é identificar vulnerabilidades e potenciais lacunas nas defesas da instituição, a fim de obter conhecimentos sobre a sua postura de cibersegurança e capacidades de resposta a incidentes.

O ART utiliza cenários baseados em inteligência para emular ataques cibernéticos avançados e conduzir exercícios controlados de simulação de ataque que refletem ameaças cibernéticas reais e as táticas de ataques orientados por ameaças observadas no cenário atual.

Para quem é o ART?

A estrutura de Advanced Red Teaming destina-se a quatro categorias principais de participantes no setor financeiro holandês:

  1. Instituições que estão aprimorando sua maturidade em cibersegurança mas que ainda não estão prontas para um teste TIBER completo.
  2. Instituições maduras fora do escopo TLPT do DORA, que buscam avaliar suas defesas contra agentes de ameaças reais.
  3. Entidades que já realizam TLPT (Testes de Penetração Orientados por Ameaças) ou testes TIBER, em busca de uma cadência de testes mais frequente e leve.
  4. Provedores de serviços terceirizados críticos, incluindo empresas de tecnologia que dão suporte à infraestrutura do mercado financeiro.

Sob condições específicas, o Advanced Red Teaming também pode ser utilizado para cumprir os requisitos do Artigo 24 do DORA.

Governança da estrutura e principais participantes

Cada teste ART envolve vários participantes definidos, espelhando a estrutura controlada do TIBER e mantendo a flexibilidade:

  • Equipe de Controle (CT), liderada por um Líder da Equipe de Controle (CTL), atua como responsável pelo teste, tomando decisões cruciais de prosseguimento e coordenando as entregas.
  • Fornecedor de Inteligência de Ameaças (TIP) entrega o relatório de inteligência de ameaças direcionado (TIR/TTIR), que serve de base para a concepção do cenário.
  • Fornecedor de Red Team (RTP) executa a fase de red teaming propriamente dita com base na inteligência aprovada.
  • Blue Team (BT) representa a função defensiva da instituição e permanece sem conhecimento do teste até a sua conclusão.
  • Fornecedor de Gold Team (GTP), opcional, facilita exercícios de gestão de crises caso o módulo de gold teaming seja selecionado.
  • Conselho de Administração (BOD) inclui um patrocinador de nível executivo responsável pela aprovação das principais entregas e objetivos de aprendizagem.
  • Equipe de Teste Cibernético (TCT-DNB) garante a conformidade processual, supervisiona a qualidade dos testes e, por fim, emite a atestação.

A estrutura exige uma coordenação estreita entre a equipa de controlo, as equipas de segurança red e blue e, quando aplicável, as equipas de crise executivas. Estas interações são geridas através de reuniões estruturadas da equipa de controlo, supervisionadas pelo DNB enquanto autoridade gestora.

Fases e módulos de um teste ART

O processo ART consiste em três fases principais — preparação, testes, e encerramento — apoiadas por componentes modulares que podem ser adaptados às necessidades institucionais.

1. Fase de preparação

Envolve envolvimento e definição do âmbito (duração média de 8 a 12 semanas) entre a instituição e o TCT-DNB para definir objetivos de aprendizagem, selecionar módulos e formalizar o Documento de Especificação do Âmbito (SSD).

Segue-se a contratação de fornecedores, com orientação do Guia de Contratação de Serviços ART. O ART prevê 6 a 8 semanas para esta etapa.

2. Fase de testes

A fase de testes inclui os módulos principais:

  • Inteligência de Ameaças (TI) — a base do ART. Conduzida por TIPs internos ou externos, produz o Relatório de Inteligência de Ameaças (TIR) ou o Relatório de Inteligência de Ameaças Direcionadas (TTIR). Existem três variantes: TI básica, alargada e completa, com níveis crescentes de profundidade analítica e requisitos de fontes. Duração média: 6 a 8 semanas.
  • Red Teaming (RT) Ativo — com duração de 6 a 12 semanas, executando pelo menos um cenário baseado em inteligência de ameaças atual, que pode seguir duas variantes principais:
    • Comprometimento assumido (requisito mínimo) — ignora o acesso inicial para focar em atividades aprofundadas pós-comprometimento: movimento lateral, escalonamento de privilégios, acesso a dados e simulação de impacto. Esta abordagem minimiza o risco operacional enquanto testa profundamente as capacidades de detecção e resposta.
    • Simulação de ponta a ponta — um exercício de cadeia completa que emula todo o ciclo de vida do ataque, desde o reconhecimento e comprometimento inicial até a exfiltração ou impacto. Esta variante exige mais recursos, mas oferece a avaliação mais abrangente da resiliência de uma organização.
    Um módulo opcional de Cenário X também pode ser introduzido para explorar ameaças emergentes ou hipotéticas que estejam fora do cenário de ameaças atual da instituição. Durante toda a fase de RT, a equipe vermelha opera em sistemas de produção reais sob "regras de engajamento" cuidadosamente definidas. Atividades que possam interromper serviços ou modificar dados são estritamente proibidas. Cada ação é registrada para revisão posterior, e mecanismos de segurança, como procedimentos de suspensão imediata de testes, estão em vigor para evitar consequências não intencionais. Após concluir os cenários de ataque, a equipe vermelha produz um Relatório de Teste de Red Team (RTTR) documentando as táticas, técnicas e procedimentos utilizados, critérios de sucesso, indicadores de comprometimento e observações defensivas. Os resultados alimentam diretamente a próxima etapa, a fase de Purple Teaming, onde as equipes vermelha e azul reproduzem colaborativamente cenários selecionados para aprimorar a detecção e fortalecer os controles.
  • Purple Teaming (PT) — uma fase de reprodução colaborativa entre as equipes vermelha e azul, analisando detecções e refinando defesas. Duração: cerca de 2 semanas.
  • Gold Teaming (GT) — exercícios opcionais de gestão de crises, estruturados como análises, exercícios de mesa ou simulações, projetados para testar a tomada de decisão e a resposta estratégica em nível executivo. Duração: 4 a 10 semanas.

3. Fase de encerramento

A fase final inclui remediação, relatórios e atestação e dura cerca de 2 semanas. A organização prepara o Relatório de Resumo de Teste (TSR), conduz uma sessão de feedback 360° e desenvolve um plano de remediação. Assim que todas as entregas estiverem concluídas e os padrões de qualidade forem atendidos, a TCT do DNB emite o documento oficial de atestação.

Advanced Red Teaming phases

Documentação e entregas

O ART busca reduzir a carga administrativa em comparação ao TIBER, preservando a documentação essencial para rastreabilidade e garantia de qualidade. Os materiais produzidos durante o processo incluem:

  • Contrato ART — um acordo formal entre a instituição e o DNB.
  • Documento de Especificação de Escopo (SSD) — definição de sistemas, processos e funções críticas ou importantes (CIFs).
  • TIR / TTIR — base de inteligência de ameaças para o design de cenários.
  • RTTP (Plano de Teste da Equipe Vermelha) e RTTR (Relatório de Teste da Equipe Vermelha) — detalhando cenários, táticas (via mapeamento MITRE ATT&CK) e resultados.
  • Plano de Teste da Equipa Ouro (GTTP) e Relatório GT — se aplicável.
  • Relatório de Resumo de Teste (TSR) e Relatório de Feedback 360° — documentação de encerramento.
  • Documento de Atestação — emitido pelo TCT-DNB após conclusão satisfatória.

A estrutura ART também prescreve reuniões obrigatórias (iniciação, definição de âmbito, aprovações de go/no-go e encerramento) e impõe uma gestão de risco rigorosa e limites éticos, incluindo confidencialidade, proteção de dados e proibições explícitas de ações como a modificação não autorizada de dados ou a interrupção de serviços.

ART vs TIBER e TLPT: como se comparam?

ART vs TIBER and TLPT

Resultados de aprendizagem e atestação

Cada projeto de Advanced Red Teaming termina com um ciclo de aprendizagem e melhoria. O DNB exige que as instituições desenvolvam um plano de remediação e apresentem os resultados ao seu Conselho de Administração, reforçando a responsabilidade executiva pela ciber-resiliência.

A atestação ART confirma a adesão processual à estrutura e a integridade das entregas. Não certifica a postura de segurança, mas demonstra que a instituição executou um exercício de red team controlado, orientado por inteligência e supervisionado pelo regulador, alinhado com as normas do DNB.

Como escolher um fornecedor de red-team para um projeto ART?

Ao contratar um fornecedor de red-team para ART, o aditamento do DNB prioriza a competência demonstrável em red-teaming, a independência e salvaguardas adequadas. Os principais critérios de seleção são:

  • O fornecedor deve apresentar experiência anterior em red teaming (preferencialmente com base em inteligência) e em testes de intrusão que demonstre familiaridade operacional com ambientes reais.
  • Capacidade de mobilizar uma equipe principal de red team com pelo menos três operadores, com competências multidisciplinares (reconhecimento, desenvolvimento de exploits, engenharia social, testes físicos, análise de vulnerabilidades).
  • Um Gerente de Testes de Red Team designado com aproximadamente três anos de experiência em red teaming (incluindo pelo menos um ano na gestão de exercícios baseados em inteligência) e um currículo atualizado para análise.
  • Membros da equipe com um mínimo de dois anos de experiência em red teaming/pentest e currículos claros.
  • Ausência de conflitos de interesses comerciais, verificação de antecedentes da equipe e seguro de responsabilidade civil profissional adequado.
  • Capacidade de traduzir descobertas técnicas tanto para o SOC/Blue Team quanto para partes interessadas não técnicas, e de produzir um Plano de Teste de RT mapeado para o MITRE ATT&CK.

Estes requisitos são obrigatórios para testes ART orientados pelo DNB e devem ser especificados na RFP e avaliados durante a seleção.

Relação com outras estruturas e autoridades

A estrutura ART baseia-se explicitamente na propriedade intelectual do CBEST do Banco da Inglaterra programa e do quadro TIBER-EU do BCE , ambos licenciados sob Creative Commons e reconhecidos pelo DNB.

Embora o ART seja projetado e governado como uma estrutura nacional para o setor financeiro holandês, o DNB reconhece que "os fundamentos do red teaming de acordo com a estrutura ART são aplicáveis a múltiplas instituições e setores." Em outras palavras, seus elementos-chave, centrados no sigilo, testes em sistemas ativos e supervisão independente, podem servir como um modelo de referência para outros setores críticos ou jurisdições que buscam desenvolver regimes de testes comparáveis baseados em inteligência. De fato, o setor de saúde holandês já adotou a regulamentação ART na forma de ZORRO (ZOrg Redteaming Resilience Oefeningen) – uma estrutura de red teaming específica para organizações de saúde.

Esta abordagem reflete uma tendência europeia mais ampla: a convergência gradual de esquemas nacionais de testes sob a governança do TIBER-EU e a influência harmonizadora das disposições de TLPT do DORA, que incentivam o reconhecimento mútuo de estruturas equivalentes.

Conclusão: o ART não é (ainda) para todos

De acordo com o De Nederlandsche Bank (DNB), o Advanced Red Teaming "capacita uma ampla gama de instituições financeiras e seus provedores de serviços de TIC terceirizados a realizar testes de red-team baseados em inteligência sob a supervisão do DNB." No entanto, o DNB também deixa claro que "um teste ART seguido por um atestado do DNB só pode ser realizado por instituições financeiras e seus provedores de serviços de TIC terceirizados sob a orientação da Equipe de Teste Cibernético do DNB (TCT-DNB)."

Em outras palavras, a estrutura oficial ART é limitada às instituições financeiras holandesas, embora seus princípios — sigilo, testes em sistemas ativos e supervisão independente — possam ser aplicados em outros lugares. O DNB reconhece que esses fundamentos são transferíveis, dando ao ART potencial como um modelo metodológico para organizações em outros setores e países que desejam fortalecer a resiliência cibernética por meio de testes realistas e baseados em inteligência.

Do you have questions? Let's talk.

Get in touch with our cybersecurity experts

Read More