Cibersegurança

Proteja o seu negócio contra invasões, vírus e fuga de dados

A maioria dos proprietários de sites só pensa em segurança quando o site já foi hackeado: aparecem anúncios de spam nas páginas, os clientes queixam-se de vazamento de dados pessoais, e o Yandex e o Google marcam o site como perigoso, bloqueando instantaneamente o tráfego de pesquisa. A invasão não é um acaso, mas sim o resultado do escaneamento automático de vulnerabilidades por bots que procuram ininterruptamente versões desatualizadas de CMS, plugins ou portas de servidor desprotegidas.

A auditoria de segurança de website da STARCODE é um ataque preventivo contra ciberameaças. Realizamos um conjunto completo de verificações: do escaneamento automático à análise manual de código e configuração do servidor web. Identificamos backdoors ocultos, shells, vulnerabilidades a injeções de SQL, XSS e força bruta, ajudando a fechar brechas antes que cibercriminosos as descubram.

  • Análise do código-fonte em busca de vulnerabilidades ocultas e injeções
  • Busca por vírus, scripts de spam, redirecionamentos móveis e backdoors
  • Teste de penetração (Pentest) com simulação de ações de hackers
  • Auditoria de configurações do servidor web (Nginx/Apache/OLS), SSL e permissões de arquivos
  • Desenvolvimento de recomendações detalhadas sobre proteção (Hardening) e fechamento de portas

30K+

Sites entram semanalmente nas listas negras de buscadores devido a vírus e ataques

95%

As vulnerabilidades são encontradas em plugins de terceiros, temas de design e configurações de servidor

24/7

Varredura automática da internet por bots em busca de sites vulneráveis

100%

Confidencialidade — assinamos um contrato rígido de NDA antes de receber os acessos

A segurança é um processo contínuo

Não existe segurança «eterna». Novas vulnerabilidades (Zero-day) surgem todos os dias. A auditoria de segurança ajuda a entender os riscos atuais e a construir um sistema de proteção que minimiza a probabilidade de um ataque bem-sucedido ao seu site.

Nossa abordagem

O que fazemos no âmbito da auditoria de segurança

Combinamos softwares automatizados com análise técnica manual do código e da configuração dos servidores.

Testes em dois níveis (SAST/DAST)

Analisamos o código-fonte do projeto em modo estático (SAST) em busca de vulnerabilidades do OWASP Top-10 e senhas codificadas no código. Em seguida, realizamos testes dinâmicos (DAST), simulando ataques (pentest) no site em execução.

Isso garante a detecção tanto de erros arquitetônicos de código quanto de bugs de configuração do servidor web.

Busca por backdoors e webshells ocultos

O código malicioso raramente está à vista de todos. Os hackers escondem backdoors dentro de ficheiros legítimos do núcleo da CMS, ofuscam o código (codificam em Base64) ou inserem-no no banco de dados. Os antivírus comuns de alojamento web frequentemente não os detetam.

Comparamos os checksums dos arquivos do site com as versões de referência e limpamos manualmente quaisquer scripts suspeitos.

Auditoria de servidor e Hardening

A vulnerabilidade do servidor web é o caminho mais fácil para interceptar o controle de todo o site. Verificamos a versão do sistema operacional, portas abertas, configuração do servidor web Nginx/Apache/OpenLiteSpeed, permissões de gravação de arquivos e configurações de banco de dados.

Com base nisso, fornecemos especificações técnicas claras para o endurecimento das configurações (Hardening), bloqueio de diretórios do sistema e limites de recursos.

Processo

Etapas de auditoria de segurança

Análise sequencial e segura de toda a sua infraestrutura sem interromper o funcionamento do site.

01

Assinatura de NDA e coleta de dados

Assinamos um acordo de não divulgação de informações confidenciais. Coletamos acessos ao hospedagem, servidor (SSH), banco de dados e painel CMS sob rigoroso controle.

02

Escaneamento de rede

Realizamos o escaneamento do perímetro externo (portas) do servidor, verificamos a exatidão do certificado SSL, das configurações DNSSEC e dos cabeçalhos de segurança HTTP (CSP, HSTS, X-Frame-Options).

03

Busca por malwares

Escaneamos a estrutura de arquivos do site com software especializado em busca de trojans, shells, redirecionamentos ocultos e spammers. Verificamos a integridade dos arquivos principais do CMS.

04

Auditoria manual e simulação de ataques

Simulamos ataques em formulários de contato, autenticação, busca e carrinho. Testamos a resistência do site contra SQLi, XSS, CSRF e tentativas de violação de autenticação (Broken Authentication).

05

Análise de permissões e configurações

Verificamos as permissões de acesso a arquivos e pastas no servidor (CHMOD), configurações dos arquivos de configuração da CMS (wp-config, .htaccess, etc.), níveis de privilégios de usuários do banco de dados.

06

Relatório e instrução de Hardening

Geramos um relatório detalhado com a descrição de todas as vulnerabilidades, classificação de riscos na escala CVSS e instrução passo a passo de proteção (Hardening). Apresentamos o relatório aos desenvolvedores.

Stack de proteção

Ferramentas de auditoria e pentest

Utilizamos software licenciado especializado e utilitários de código aberto reconhecidos na área de cibersegurança.

OWASP ZAP & Nikto

Scanners de vulnerabilidade profissionais para busca de injeções SQL, Cross-Site Scripting (XSS), caminhos inseguros, erros de configuração de servidores e cabeçalhos.

Nmap & Maldet (LMD)

O Nmap é usado para auditoria de portas de rede e serviços do servidor. O Linux Malware Detect (Maldet) em conjunto com o ClamAV escaneia arquivos em busca de assinaturas de backdoors, web shells e redirecionamentos publicitários.

WPScan & CMS-Checkers

Scanners especializados para CMS populares (WordPress, Bitrix, OpenCart), que permitem comparar as versões do núcleo e módulos instalados com um banco de dados internacional de vulnerabilidades conhecidas (CVE).

Preços

Tarifas de auditoria de segurança

Escolha o formato de verificação dependendo da complexidade e criticidade do seu recurso web.

Recursos do pacote Auditoria básica Para sites de conteúdo e landing pages 25 000 ₽ Prazo: 3–5 dias Solicitar Popular Pentest abrangente Para lojas virtuais e portais B2B 45 000 ₽ Prazo: 7–10 dias Solicitar Auditoria + Proteção Auditoria completa e correção de todas as vulnerabilidades 80 000 ₽ Prazo: 14–20 dias Discutir
Escaneamento contra vírus e código malicioso Automático Automático + Análise manual Automático + Análise manual
Auditoria de rede e portas abertas Básico Completo (Nmap) Completo + bloqueio de portas
Testes de penetração (Pentest) Simulação de ataques (SQLi, XSS, Brute) Simulação de ataques + auditoria de lógica de autorização
Análise do código-fonte (SAST) Arquivos principais do CMS e plugins Auditoria completa de código personalizado
Manual de proteção (Hardening) Recomendações básicas Especificação técnica detalhada para desenvolvedores Implementação de proteção chave na mão pela STARCODE
Configuração de WAF (Cloudflare/DDoS) Recomendações de configuração Instalação, configuração de regras de WAF
Suporte de garantia 1 mês de consultoria 3 meses de monitoramento + recuperação
FAQ

Perguntas frequentes sobre segurança de sites

Aqui estão apresentadas respostas a perguntas frequentes. Lembre-se: a invasão de um site custa sempre mais caro a uma empresa do que uma auditoria de segurança atempada.

  • Uma auditoria de segurança pode prejudicar o funcionamento do site?

    Não, todas as varreduras e verificações básicas são realizadas em modo passivo e não criam carga excessiva no servidor. Realizamos testes de penetração (tentativas ativas de invasão) em uma cópia de segurança do site (versão staging) ou em um horário acordado de tráfego mínimo (por exemplo, à noite), para eliminar completamente falhas.
  • O que é um backdoor e por que o antivírus de hospedagem não o detecta?

    Um backdoor (porta dos fundos) é um script malicioso que um invasor insere na estrutura de arquivos de um site para ter acesso contínuo ao servidor. O backdoor frequentemente se disfarça como código legítimo (por exemplo, como uma função de envio de e-mail ou um plugin de autenticação) e não contém assinaturas de vírus explícitas, fazendo com que os antivírus automáticos da hospedagem o ignorem. Sua detecção exige análise manual de código e verificação de somas de verificação (checksums).
  • Com que frequência é necessário realizar uma auditoria de segurança do site?

    Recomendamos realizar uma auditoria de segurança pelo menos uma vez por ano, bem como após grandes atualizações do CMS, mudança da equipe de desenvolvimento ou na integração de novos serviços de terceiros (gateways de pagamento, CRM). Para projetos de alta carga e e-commerces, o ideal é configurar um monitoramento contínuo da atividade dos arquivos.
  • Quais acessos vocês precisarão para trabalhar?

    Para realizar uma auditoria de segurança completa, precisaremos de acessos ao painel de controle da hospedagem, ao servidor (SSH/SFTP), ao banco de dados (MySQL) e ao painel administrativo do CMS. Todos os acessos são transmitidos de forma criptografada após a assinatura do acordo de confidencialidade (NDA). Após a conclusão dos trabalhos, recomendamos fortemente que você altere todas as senhas.
Solicitar proteção

Não espere seu site ser hackeado

Peça uma auditoria profissional de segurança na STARCODE. Encontraremos e fecharemos todas as vulnerabilidades, eliminaremos ameaças ocultas e garantiremos uma proteção fiável para o seu negócio.

Solicitar auditoria de segurança