Se um cliente, auditor, regulador, membro do conselho ou equipe de compras solicitou um teste de intrusão CREST, geralmente eles não estão pedindo "apenas mais um pentest".
Eles estão pedindo evidências de que sua avaliação de segurança foi realizada por um fornecedor que atende a padrões reconhecidos de qualidade técnica, conduta profissional, tratamento de dados, relatórios e prestação de serviços.
O teste de intrusão CREST é comumente solicitado por organizações que se preparam para vendas corporativas, revisões de segurança de fornecedores, auditorias como SOC 2, ISO 27001, PCI DSS, e garantia relacionada ao GDPR, due diligence de serviços financeiros ou contratações do setor público.
Este guia explica o que é o teste de intrusão CREST, quando ele é importante, como ele difere de um teste de intrusão padrão, o que os compradores devem esperar do processo e como escolher um fornecedor de testes de intrusão credenciado pelo CREST em 2026.
O que é o teste de intrusão CREST?
O teste de intrusão CREST é uma avaliação de segurança realizada por um fornecedor credenciado pelo CREST ou por profissionais que possuem certificações CREST relevantes.
Em termos práticos, significa que o teste de intrusão é realizado por uma empresa que foi avaliada de acordo com os padrões do CREST para a prestação de serviços de cibersegurança. De acordo com o CREST, as empresas credenciadas possuem garantia de qualidade e espera-se que seus funcionários sejam devidamente qualificados e competentes.
Um teste de intrusão CREST pode avaliar:
O escopo exato deve sempre ser acordado antes do início dos testes. "Teste de intrusão CREST" não significa automaticamente que todos os sistemas são testados. Significa que o escopo acordado é testado usando uma metodologia profissional por um fornecedor qualificado.
Por que a acreditação CREST é importante?
O principal valor da acreditação CREST é a confiança do comprador.
Qualquer um pode afirmar que oferece serviços de teste de intrusão. A acreditação CREST oferece aos compradores uma forma de identificar fornecedores que passaram por uma avaliação externa de seus processos, padrões e capacidades.
Para organizações que contratam testes de segurança, isso é importante porque um teste de intrusão de baixa qualidade pode criar uma falsa sensação de segurança. Uma avaliação superficial pode deixar passar vulnerabilidades críticas, apresentar resultados vagos ou não fornecer às equipes de engenharia as evidências necessárias para corrigir os problemas.
Um bom teste de intrusão CREST deve oferecer a você:
O CREST não garante que todas as vulnerabilidades serão encontradas. Nenhum teste de intrusão pode fazer isso. O que ele oferece é uma base de garantia mais sólida em relação ao fornecedor, às pessoas envolvidas e à forma como o trabalho é entregue.
Empresa acreditada pelo CREST vs. testador certificado pelo CREST
Essa distinção é importante porque os compradores costumam usar os termos incorretamente.
Uma empresa pode ser acreditada pelo CREST. Um testador individual pode possuir certificações CREST. Idealmente, o comprador deseja ambos: um fornecedor com acreditação CREST e uma equipe com certificações técnicas relevantes e experiência prática.
Antes de assinar um contrato, pergunte se a própria empresa é acreditada pelo CREST, a qual disciplina do CREST a acreditação se aplica e quem realizará o trabalho.
Você também pode verificar fornecedores acreditados através do CREST Marketplace.
Quando você precisa de um teste de intrusão CREST?
Nem toda organização precisa estritamente de um teste de intrusão acreditado pelo CREST. Para algumas empresas em estágio inicial, um teste de intrusão manual bem definido, realizado por um fornecedor respeitável, pode ser suficiente.
No entanto, o teste de intrusão CREST torna-se mais importante quando o relatório precisa resistir a um escrutínio externo.
A maneira mais simples de decidir é perguntar: quem precisa confiar neste relatório?
Se a resposta for apenas sua equipe interna de engenharia, o CREST pode ser útil, mas nem sempre obrigatório. Se a resposta incluir clientes corporativos, auditores, reguladores, compradores do setor público, bancos, seguradoras ou investidores, a acreditação CREST torna-se muito mais valiosa.
Teste de intrusão CREST vs. teste de intrusão padrão
A diferença entre o teste de penetração CREST e o teste de penetração padrão não reside no uso de técnicas de hacking completamente diferentes. A diferença está, principalmente, na garantia, governança, validação do provedor e credibilidade do relatório.
Um pentest que não seja CREST ainda pode ser excelente se for realizado por um provedor competente. Um pentest CREST é valioso porque reduz a incerteza do comprador e transmite mais confiança aos stakeholders externos sobre o trabalho realizado.
Teste de penetração CREST vs CHECK
No Reino Unido, os compradores frequentemente confundem CREST e CHECK. Eles estão relacionados dentro do ecossistema mais amplo de garantia, mas não são a mesma coisa.
CHECK é o esquema do National Cyber Security Centre do Reino Unido, sob o qual empresas certificadas pelo NCSC realizam testes de penetração em sistemas e redes do setor público e de infraestrutura nacional crítica.
Se um cliente comercial solicitar um “pentest CREST”, ele geralmente quer dizer que deseja um teste realizado por um provedor credenciado pelo CREST. Se um órgão do governo do Reino Unido ou um comprador de CNI solicitar CHECK, você deve confirmar se é necessário um provedor aprovado pelo CHECK e um processo específico do CHECK.
O que está incluído em um teste de penetração CREST?
Um teste de penetração CREST deve ser delimitado em torno dos sistemas, aplicações, APIs, redes ou ambientes de nuvem que são mais importantes para o comprador.
A maioria dos projetos inclui as seguintes etapas.
1. Definição de escopo e regras de engajamento
O provedor define o que será testado, o que está fora do escopo, quais contas ou funções são necessárias, quando o teste ocorrerá, quais técnicas são permitidas e quem deve ser contatado caso um problema grave seja encontrado.
Um bom escopo evita confusões futuras. Também ajuda a evitar a subavaliação de áreas críticas, como portais administrativos, APIs, integrações, fluxos de SSO, ou controles de acesso multilocatário.
2. Reconhecimento e mapeamento
A equipe de teste mapeia o ambiente alvo, identifica serviços expostos, analisa fluxos de aplicação, estuda a lógica de autenticação e autorização e constrói uma compreensão de como o sistema funciona.
Para aplicações web e APIs, esta etapa é especialmente importante. Muitas vulnerabilidades graves não são óbvias apenas com a varredura. Elas aparecem apenas quando os testadores compreendem a lógica de negócio e como usuários, funções, permissões, fluxos de trabalho e objetos de dados interagem.
3. Teste manual de vulnerabilidades
O provedor testa vulnerabilidades usando uma combinação de técnicas manuais, ferramentas especializadas e julgamento profissional.
Isso pode incluir testes para:
Para produtos com uso intensivo de API, vale a pena ler nosso guia sobre como se preparar para um teste de penetração em API antes do início do trabalho.
4. Exploração e validação de risco
Um teste de penetração robusto não se limita a listar problemas teóricos. Quando seguro e acordado, os testadores validam se uma vulnerabilidade pode realmente ser explorada e qual seria o impacto para o negócio.
É aqui que o teste manual se torna valioso. Um scanner pode detectar uma fraqueza genérica. Um testador qualificado consegue explicar se o problema permite acesso a dados de clientes, escalonamento de privilégios, invasão de contas, manipulação de pagamentos ou comprometimento de sistemas internos.
5. Relatórios e orientações de remediação
O relatório final deve ser útil tanto para executivos quanto para engenheiros.
Um bom relatório de teste de penetração CREST deve incluir:
O relatório não deve ser apenas uma exportação bruta de um scanner de vulnerabilidades. Ele deve ajudar sua equipe a entender o que é importante, por que é importante e como corrigir.
6. Reteste e encerramento
Muitos compradores precisam de evidências de que as vulnerabilidades foram corrigidas. O reteste verifica se as correções acordadas foram implementadas corretamente.
Isso é particularmente útil para SOC 2, ISO 27001, PCI DSS, avaliações de segurança de fornecedores e requisitos de clientes corporativos, onde uma descoberta crítica ou de alta gravidade não resolvida pode atrasar um negócio ou um marco de auditoria.
Quanto custa um teste de penetração CREST?
O custo de um teste de penetração CREST depende do escopo, complexidade, tipo de teste, prontidão do ambiente, número de funções de usuário e requisitos de relatório.
Os principais fatores de preço são:
Um teste de aplicação web ou API pequeno e bem preparado geralmente custará menos do que uma avaliação complexa de múltiplas superfícies que abrange web, API, nuvem, infraestrutura e várias funções de usuário.
Para um contexto mais amplo sobre preços, consulte o marketplace do governo do Reino Unido ou nosso guia sobre quanto custa um teste de intrusão.
A melhor maneira de obter um preço preciso é fornecer ao fornecedor um escopo claro: URLs, APIs, faixas de IP, ambientes em nuvem, funções de usuário, objetivos do teste, requisitos de conformidade, prazos e quaisquer relatórios de testes anteriores.
Quanto tempo leva um teste de intrusão CREST?
Um teste de intrusão CREST típico pode levar de alguns dias a várias semanas, dependendo do escopo.
Os compradores também devem considerar o tempo de preparação, configuração de acesso, reunião de início, elaboração de relatórios, remediação e reteste.
Um erro comum é agendar um pentest muito próximo a uma auditoria, prazo de negociação corporativa ou lançamento de produto. Se o teste encontrar vulnerabilidades graves, sua equipe precisará de tempo para corrigi-las e concluir o reteste.
Como escolher um fornecedor de testes de intrusão credenciado pelo CREST
Escolher o fornecedor certo não se resume apenas a verificar se a empresa possui o selo CREST.
Use as perguntas abaixo antes de assinar um contrato de prestação de serviços.
Um bom fornecedor deve ser capaz de explicar sua abordagem claramente antes do início do teste. Se o processo de vendas for vago, o relatório também poderá ser.
Erros comuns ao contratar testes de intrusão CREST
Erro 1: Comprar apenas pelo preço
Um pentest barato pode sair caro se deixar passar vulnerabilidades graves ou produzir um relatório que clientes e auditores não aceitem.
O preço importa, mas deve ser comparado com o escopo, a experiência, a metodologia, a qualidade do relatório, o reteste e a comunicação.
Erro 2: Tratar o CREST como uma simples formalidade
A acreditação CREST é valiosa, mas não substitui um bom escopo. Um teste limitado nos ativos errados não lhe dará uma garantia significativa.
Antes de iniciar o teste, certifique-se de que o fornecedor entenda seus sistemas de maior risco, funções de usuário, fluxos de dados confidenciais, integrações e prazos de conformidade.
Erro 3: Não deixar tempo para a remediação
Um teste de intrusão não termina quando o relatório é entregue. Sua equipe ainda precisa triar as descobertas, corrigir vulnerabilidades, testar as alterações e concluir o reteste.
Planeje retroativamente a partir do seu prazo de auditoria, aquisição ou do cliente.
Como a Blaze pode ajudar
A Blaze Information Security é uma empresa de testes de intrusão e segurança ofensiva credenciada pelo CREST, com a confiança de 350 organizações em 25 países.
Nossa equipe realiza testes de intrusão manuais para aplicações web e APIs, ambientes em nuvem, infraestrutura de rede, aplicações móveis e outros sistemas complexos essenciais para o negócio.
Se você precisa de um teste de intrusão CREST para uma auditoria, exigência de cliente, lançamento de produto ou negociação corporativa, nossa equipe pode ajudar a definir o escopo correto e entregar um relatório prático para engenheiros e útil para as partes interessadas.
Perguntas frequentes
O que é o teste de intrusão CREST?
O teste de intrusão CREST é uma avaliação de segurança profissional realizada por um provedor credenciado pelo CREST ou por profissionais certificados pelo CREST. Ele oferece aos compradores maior garantia de que o provedor segue padrões reconhecidos de qualidade técnica, prestação de serviços e conduta profissional.
O teste de intrusão CREST é obrigatório?
O teste de intrusão CREST não é obrigatório para todas as organizações. Ele é frequentemente solicitado por clientes corporativos, auditores, equipes de compras, empresas de serviços financeiros, companhias reguladas e organizações que precisam de uma garantia independente mais robusta. Para alguns trabalhos no setor público do Reino Unido e de Infraestrutura Nacional Crítica (CNI), os requisitos CHECK também podem ser aplicáveis.
Qual é a diferença entre CREST e CHECK?
O CREST é um órgão internacional de credenciamento e certificação para provedores e profissionais de cibersegurança. O CHECK é um esquema do NCSC do Reino Unido para testes de intrusão autorizados em sistemas do governo, setor público e infraestrutura nacional crítica. Empresas privadas frequentemente solicitam o CREST; compradores do setor público do Reino Unido e de CNI podem exigir o CHECK.
Como verifico se um provedor é credenciado pelo CREST?
Você pode verificar um provedor usando o Marketplace CREST. Os compradores devem verificar se o provedor está listado atualmente, se a acreditação se aplica ao serviço que está sendo adquirido e se a equipe de teste possui experiência relevante para o ambiente de destino.




