Blaze Blog /

O que é o teste de penetração CREST? Um guia do comprador para 2026

Guides
May 18, 2026
7min read
Ônibus de Londres passando
Loading the Elevenlabs Text to Speech AudioNative Player...

Se um cliente, auditor, regulador, membro do conselho ou equipe de compras solicitou um teste de intrusão CREST, geralmente eles não estão pedindo "apenas mais um pentest".

Eles estão pedindo evidências de que sua avaliação de segurança foi realizada por um fornecedor que atende a padrões reconhecidos de qualidade técnica, conduta profissional, tratamento de dados, relatórios e prestação de serviços.

O teste de intrusão CREST é comumente solicitado por organizações que se preparam para vendas corporativas, revisões de segurança de fornecedores, auditorias como SOC 2, ISO 27001, PCI DSS, e garantia relacionada ao GDPR, due diligence de serviços financeiros ou contratações do setor público.

Este guia explica o que é o teste de intrusão CREST, quando ele é importante, como ele difere de um teste de intrusão padrão, o que os compradores devem esperar do processo e como escolher um fornecedor de testes de intrusão credenciado pelo CREST em 2026.

O que é o teste de intrusão CREST?

O teste de intrusão CREST é uma avaliação de segurança realizada por um fornecedor credenciado pelo CREST ou por profissionais que possuem certificações CREST relevantes.

Em termos práticos, significa que o teste de intrusão é realizado por uma empresa que foi avaliada de acordo com os padrões do CREST para a prestação de serviços de cibersegurança. De acordo com o CREST, as empresas credenciadas possuem garantia de qualidade e espera-se que seus funcionários sejam devidamente qualificados e competentes.

Um teste de intrusão CREST pode avaliar:

Test area What it typically covers
Web application security Authentication, authorization, business logic, session handling, OWASP Top 10, data exposure, file uploads, admin features, and user workflows
API security REST, GraphQL, authentication tokens, object-level access control, rate limits, excessive data exposure, and abuse cases
Infrastructure security External or internal networks, exposed services, misconfigurations, privilege escalation, lateral movement paths, and segmentation weaknesses
Cloud security IAM, storage permissions, public exposure, logging, network controls, Kubernetes, CI/CD, and cloud-native misconfigurations
Mobile application security Android and iOS apps, local storage, API communication, authentication, certificate pinning, reverse engineering, and platform-specific risks
Red team or advanced testing Attack simulation, phishing, privilege escalation, detection gaps, and response validation

O escopo exato deve sempre ser acordado antes do início dos testes. "Teste de intrusão CREST" não significa automaticamente que todos os sistemas são testados. Significa que o escopo acordado é testado usando uma metodologia profissional por um fornecedor qualificado.

Por que a acreditação CREST é importante?

O principal valor da acreditação CREST é a confiança do comprador.

Qualquer um pode afirmar que oferece serviços de teste de intrusão. A acreditação CREST oferece aos compradores uma forma de identificar fornecedores que passaram por uma avaliação externa de seus processos, padrões e capacidades.

Para organizações que contratam testes de segurança, isso é importante porque um teste de intrusão de baixa qualidade pode criar uma falsa sensação de segurança. Uma avaliação superficial pode deixar passar vulnerabilidades críticas, apresentar resultados vagos ou não fornecer às equipes de engenharia as evidências necessárias para corrigir os problemas.

Um bom teste de intrusão CREST deve oferecer a você:

Buyer need How CREST helps
Confidence in provider quality CREST-accredited companies are assessed against recognized standards for service delivery
Confidence in tester capability CREST certifications validate professional skill levels for penetration testing roles
Better procurement evidence CREST reports are often easier to defend with auditors, customers, and enterprise security teams
More consistent methodology The assessment should follow a structured approach rather than ad hoc testing
Clearer reporting Findings should include evidence, risk, impact, reproduction steps, and remediation guidance
Stronger trust with stakeholders CREST is recognized by governments, regulators, and major enterprises

O CREST não garante que todas as vulnerabilidades serão encontradas. Nenhum teste de intrusão pode fazer isso. O que ele oferece é uma base de garantia mais sólida em relação ao fornecedor, às pessoas envolvidas e à forma como o trabalho é entregue.

Empresa acreditada pelo CREST vs. testador certificado pelo CREST

Essa distinção é importante porque os compradores costumam usar os termos incorretamente.

Uma empresa pode ser acreditada pelo CREST. Um testador individual pode possuir certificações CREST. Idealmente, o comprador deseja ambos: um fornecedor com acreditação CREST e uma equipe com certificações técnicas relevantes e experiência prática.

Term What it means Why it matters
CREST-accredited company A cybersecurity provider assessed by CREST for relevant service delivery standards Helps buyers trust the provider’s processes, quality management, data handling, reporting, and professional conduct
CREST-certified tester An individual security professional who has passed relevant CREST examinations Helps buyers understand the technical capability of the people performing the work
CREST penetration testing service A penetration testing engagement delivered by a CREST-accredited provider or CREST-certified professionals Gives customers stronger assurance that the engagement follows recognized standards

Antes de assinar um contrato, pergunte se a própria empresa é acreditada pelo CREST, a qual disciplina do CREST a acreditação se aplica e quem realizará o trabalho.

Você também pode verificar fornecedores acreditados através do CREST Marketplace.

Quando você precisa de um teste de intrusão CREST?

Nem toda organização precisa estritamente de um teste de intrusão acreditado pelo CREST. Para algumas empresas em estágio inicial, um teste de intrusão manual bem definido, realizado por um fornecedor respeitável, pode ser suficiente.

No entanto, o teste de intrusão CREST torna-se mais importante quando o relatório precisa resistir a um escrutínio externo.

Scenario Is CREST useful? Why
Enterprise customer security review Yes Large customers often prefer reports from recognized providers
SOC 2 or ISO 27001 readiness Yes A CREST report can support evidence of independent security testing
PCI DSS environment Yes Useful when testing payment-related systems or cardholder data environments
Healthcare or sensitive data systems Yes Helps demonstrate stronger third-party assurance for systems handling regulated or sensitive data
Financial services or fintech Yes Security assurance is often reviewed by risk, compliance, and procurement teams
M&A due diligence Yes Buyers and investors may want independent evidence of security posture
UK public sector or CNI work Sometimes CHECK may be required for some UK public sector and critical national infrastructure engagements
Early product MVP with no external compliance pressure Maybe A standard manual pentest may be sufficient if external assurance is not yet required

A maneira mais simples de decidir é perguntar: quem precisa confiar neste relatório?

Se a resposta for apenas sua equipe interna de engenharia, o CREST pode ser útil, mas nem sempre obrigatório. Se a resposta incluir clientes corporativos, auditores, reguladores, compradores do setor público, bancos, seguradoras ou investidores, a acreditação CREST torna-se muito mais valiosa.

Teste de intrusão CREST vs. teste de intrusão padrão

A diferença entre o teste de penetração CREST e o teste de penetração padrão não reside no uso de técnicas de hacking completamente diferentes. A diferença está, principalmente, na garantia, governança, validação do provedor e credibilidade do relatório.

Area Standard penetration test CREST penetration test
Provider assurance Depends entirely on the vendor Provider has been assessed against CREST standards
Tester qualifications May vary widely Testers may hold recognized CREST certifications
Methodology Can be strong or weak depending on the provider Expected to follow a structured and professional testing methodology
Reporting quality Highly variable Expected to provide clear, evidence-based reporting
Procurement value May be accepted for internal use Often stronger for customers, auditors, and regulated buyers
External credibility Depends on brand reputation Supported by a recognized accreditation
Cost Can be cheaper May cost more due to quality, experience, and assurance requirements

Um pentest que não seja CREST ainda pode ser excelente se for realizado por um provedor competente. Um pentest CREST é valioso porque reduz a incerteza do comprador e transmite mais confiança aos stakeholders externos sobre o trabalho realizado.

Teste de penetração CREST vs CHECK

No Reino Unido, os compradores frequentemente confundem CREST e CHECK. Eles estão relacionados dentro do ecossistema mais amplo de garantia, mas não são a mesma coisa.

CHECK é o esquema do National Cyber Security Centre do Reino Unido, sob o qual empresas certificadas pelo NCSC realizam testes de penetração em sistemas e redes do setor público e de infraestrutura nacional crítica.

Area CREST CHECK
Who runs it? CREST, an international accreditation and certification body UK National Cyber Security Centre
Main purpose Assure cybersecurity service providers and certify professionals Assure penetration testing for the UK public sector and critical national infrastructure
Common buyer Private sector, enterprise, SaaS, fintech, healthcare, regulated companies, global buyers UK government, public sector bodies, and CNI organizations
Geographic relevance International Primarily, the UK public sector and CNI
When it matters When customers, auditors, procurement, or compliance teams ask for recognized assurance When a UK public sector or CNI engagement requires CHECK testing

Se um cliente comercial solicitar um “pentest CREST”, ele geralmente quer dizer que deseja um teste realizado por um provedor credenciado pelo CREST. Se um órgão do governo do Reino Unido ou um comprador de CNI solicitar CHECK, você deve confirmar se é necessário um provedor aprovado pelo CHECK e um processo específico do CHECK.

O que está incluído em um teste de penetração CREST?

Um teste de penetração CREST deve ser delimitado em torno dos sistemas, aplicações, APIs, redes ou ambientes de nuvem que são mais importantes para o comprador.

A maioria dos projetos inclui as seguintes etapas.

1. Definição de escopo e regras de engajamento

O provedor define o que será testado, o que está fora do escopo, quais contas ou funções são necessárias, quando o teste ocorrerá, quais técnicas são permitidas e quem deve ser contatado caso um problema grave seja encontrado.

Um bom escopo evita confusões futuras. Também ajuda a evitar a subavaliação de áreas críticas, como portais administrativos, APIs, integrações, fluxos de SSO, ou controles de acesso multilocatário.

2. Reconhecimento e mapeamento

A equipe de teste mapeia o ambiente alvo, identifica serviços expostos, analisa fluxos de aplicação, estuda a lógica de autenticação e autorização e constrói uma compreensão de como o sistema funciona.

Para aplicações web e APIs, esta etapa é especialmente importante. Muitas vulnerabilidades graves não são óbvias apenas com a varredura. Elas aparecem apenas quando os testadores compreendem a lógica de negócio e como usuários, funções, permissões, fluxos de trabalho e objetos de dados interagem.

3. Teste manual de vulnerabilidades

O provedor testa vulnerabilidades usando uma combinação de técnicas manuais, ferramentas especializadas e julgamento profissional.

Isso pode incluir testes para:

Category Example issues
Access control Broken object-level authorization, privilege escalation, insecure direct object references and tenant isolation failures
Authentication Weak login controls, insecure password reset, MFA bypass, SSO misconfiguration
Session management Token leakage, insecure cookies, weak session invalidation
Injection SQL injection, command injection, template injection, LDAP injection
API security Excessive data exposure, weak rate limiting, mass assignment, broken function-level authorization
Business logic Workflow bypass, pricing manipulation, approval bypass, abuse of intended functionality
Cloud security Public storage, excessive IAM permissions, exposed keys, logging gaps, insecure network paths
Infrastructure Exposed services, missing patches, weak configurations, unsafe protocols and lateral movement risks

Para produtos com uso intensivo de API, vale a pena ler nosso guia sobre como se preparar para um teste de penetração em API antes do início do trabalho.

4. Exploração e validação de risco

Um teste de penetração robusto não se limita a listar problemas teóricos. Quando seguro e acordado, os testadores validam se uma vulnerabilidade pode realmente ser explorada e qual seria o impacto para o negócio.

É aqui que o teste manual se torna valioso. Um scanner pode detectar uma fraqueza genérica. Um testador qualificado consegue explicar se o problema permite acesso a dados de clientes, escalonamento de privilégios, invasão de contas, manipulação de pagamentos ou comprometimento de sistemas internos.

5. Relatórios e orientações de remediação

O relatório final deve ser útil tanto para executivos quanto para engenheiros.

Um bom relatório de teste de penetração CREST deve incluir:

Report section What it should contain
Executive summary Plain-English summary of business risk, overall posture, and key themes
Scope Systems, applications, roles, environments, dates, and testing constraints
Methodology High-level explanation of how the test was performed
Findings Severity, affected assets, evidence, impact, reproduction steps, and remediation guidance
Risk ratings Clear severity model and rationale
Remediation priorities What should be fixed first, and why
Positive observations Controls that worked accordingly
Retesting results Confirmation of fixed issues if retesting is included
Attestation letter Optional evidence for customers or auditors

O relatório não deve ser apenas uma exportação bruta de um scanner de vulnerabilidades. Ele deve ajudar sua equipe a entender o que é importante, por que é importante e como corrigir.

6. Reteste e encerramento

Muitos compradores precisam de evidências de que as vulnerabilidades foram corrigidas. O reteste verifica se as correções acordadas foram implementadas corretamente.

Isso é particularmente útil para SOC 2, ISO 27001, PCI DSS, avaliações de segurança de fornecedores e requisitos de clientes corporativos, onde uma descoberta crítica ou de alta gravidade não resolvida pode atrasar um negócio ou um marco de auditoria.

Quanto custa um teste de penetração CREST?

O custo de um teste de penetração CREST depende do escopo, complexidade, tipo de teste, prontidão do ambiente, número de funções de usuário e requisitos de relatório.

Os principais fatores de preço são:

Cost factor Why does it affect the price
Number of assets More applications, APIs, IPs, cloud accounts, or environments require more testing time
Application complexity Complex workflows, multi-tenant logic, payments, integrations, and custom roles increase effort
Test type Web, API, cloud, infrastructure, mobile, and red team assessments require different skill sets
Number of user roles Admin, manager, support, customer, partner, and guest roles add authorization testing effort
Compliance requirements Audits and customer reviews may require stronger documentation and formal reporting
Retesting Fix validation adds time after the initial report
Timeline Urgent start dates or compressed delivery windows may increase cost
Reporting depth Executive summaries, debrief calls, attestation letters, and custom evidence may add effort

Um teste de aplicação web ou API pequeno e bem preparado geralmente custará menos do que uma avaliação complexa de múltiplas superfícies que abrange web, API, nuvem, infraestrutura e várias funções de usuário.

Para um contexto mais amplo sobre preços, consulte o marketplace do governo do Reino Unido ou nosso guia sobre quanto custa um teste de intrusão.

A melhor maneira de obter um preço preciso é fornecer ao fornecedor um escopo claro: URLs, APIs, faixas de IP, ambientes em nuvem, funções de usuário, objetivos do teste, requisitos de conformidade, prazos e quaisquer relatórios de testes anteriores.

Quanto tempo leva um teste de intrusão CREST?

Um teste de intrusão CREST típico pode levar de alguns dias a várias semanas, dependendo do escopo.

Scope type Typical effort pattern
Small web application or API Several testing days plus reporting
Medium SaaS application with multiple roles One to two weeks, depending on complexity
Infrastructure assessment Depends on the number of IPs, segmentation, and internal/external scope
Cloud security review Depends on cloud accounts, services, IAM complexity, and architecture
Red team assessment Usually longer due to planning, execution, stealth, and reporting requirements

Os compradores também devem considerar o tempo de preparação, configuração de acesso, reunião de início, elaboração de relatórios, remediação e reteste.

Um erro comum é agendar um pentest muito próximo a uma auditoria, prazo de negociação corporativa ou lançamento de produto. Se o teste encontrar vulnerabilidades graves, sua equipe precisará de tempo para corrigi-las e concluir o reteste.

Como escolher um fornecedor de testes de intrusão credenciado pelo CREST

Escolher o fornecedor certo não se resume apenas a verificar se a empresa possui o selo CREST.

Use as perguntas abaixo antes de assinar um contrato de prestação de serviços.

Buyer question Why it matters
Is the company currently CREST-accredited for penetration testing? Accreditation should be current and relevant to the service you are buying
Can I verify the provider on the CREST Marketplace? The CREST Marketplace helps buyers search, compare, and connect with accredited providers
Who will perform the test? You want experienced testers, not only a recognized company logo
Has the team tested similar systems before? SaaS, fintech, healthcare, cloud, APIs, mobile, and infrastructure require different expertise
What methodology will be used? The provider should explain the process in plain language
Will testing be manual or mostly automated? Automated scans are useful, but they are not a replacement for expert manual testing
What will the report include? Buyers need evidence, impact, reproduction steps, and practical remediation guidance
Is retesting included? Fix validation is often essential for audits and customer assurance
How quickly can serious findings be escalated? Critical issues should not wait until the final report
Can you provide a redacted sample report? This is one of the fastest ways to judge quality

Um bom fornecedor deve ser capaz de explicar sua abordagem claramente antes do início do teste. Se o processo de vendas for vago, o relatório também poderá ser.

Erros comuns ao contratar testes de intrusão CREST

Erro 1: Comprar apenas pelo preço

Um pentest barato pode sair caro se deixar passar vulnerabilidades graves ou produzir um relatório que clientes e auditores não aceitem.

O preço importa, mas deve ser comparado com o escopo, a experiência, a metodologia, a qualidade do relatório, o reteste e a comunicação.

Erro 2: Tratar o CREST como uma simples formalidade

A acreditação CREST é valiosa, mas não substitui um bom escopo. Um teste limitado nos ativos errados não lhe dará uma garantia significativa.

Antes de iniciar o teste, certifique-se de que o fornecedor entenda seus sistemas de maior risco, funções de usuário, fluxos de dados confidenciais, integrações e prazos de conformidade.

Erro 3: Não deixar tempo para a remediação

Um teste de intrusão não termina quando o relatório é entregue. Sua equipe ainda precisa triar as descobertas, corrigir vulnerabilidades, testar as alterações e concluir o reteste.

Planeje retroativamente a partir do seu prazo de auditoria, aquisição ou do cliente.

Como a Blaze pode ajudar

A Blaze Information Security é uma empresa de testes de intrusão e segurança ofensiva credenciada pelo CREST, com a confiança de 350 organizações em 25 países.

Nossa equipe realiza testes de intrusão manuais para aplicações web e APIs, ambientes em nuvem, infraestrutura de rede, aplicações móveis e outros sistemas complexos essenciais para o negócio.

Se você precisa de um teste de intrusão CREST para uma auditoria, exigência de cliente, lançamento de produto ou negociação corporativa, nossa equipe pode ajudar a definir o escopo correto e entregar um relatório prático para engenheiros e útil para as partes interessadas.

Perguntas frequentes

O que é o teste de intrusão CREST?

O teste de intrusão CREST é uma avaliação de segurança profissional realizada por um provedor credenciado pelo CREST ou por profissionais certificados pelo CREST. Ele oferece aos compradores maior garantia de que o provedor segue padrões reconhecidos de qualidade técnica, prestação de serviços e conduta profissional.

O teste de intrusão CREST é obrigatório?

O teste de intrusão CREST não é obrigatório para todas as organizações. Ele é frequentemente solicitado por clientes corporativos, auditores, equipes de compras, empresas de serviços financeiros, companhias reguladas e organizações que precisam de uma garantia independente mais robusta. Para alguns trabalhos no setor público do Reino Unido e de Infraestrutura Nacional Crítica (CNI), os requisitos CHECK também podem ser aplicáveis.

Qual é a diferença entre CREST e CHECK?

O CREST é um órgão internacional de credenciamento e certificação para provedores e profissionais de cibersegurança. O CHECK é um esquema do NCSC do Reino Unido para testes de intrusão autorizados em sistemas do governo, setor público e infraestrutura nacional crítica. Empresas privadas frequentemente solicitam o CREST; compradores do setor público do Reino Unido e de CNI podem exigir o CHECK.

Como verifico se um provedor é credenciado pelo CREST?

Você pode verificar um provedor usando o Marketplace CREST. Os compradores devem verificar se o provedor está listado atualmente, se a acreditação se aplica ao serviço que está sendo adquirido e se a equipe de teste possui experiência relevante para o ambiente de destino.

Do you have questions? Let's talk.

Get in touch with our cybersecurity experts

Read More