Análise de vulnerabilidades vs pentest: diferenças e quando usar
Análise de vulnerabilidades vs pentest: a diferença em uma frase
A análise de vulnerabilidades (ou avaliação de vulnerabilidades) é o processo automatizado e contínuo de encontrar e priorizar falhas conhecidas em todos os ativos. O pentest é um teste manual, pontual e profundo, em que especialistas exploram as falhas para provar até onde um invasor chegaria. A primeira mostra o que existe; o segundo, o que é explorável.
Resumo em 5 pontos:
- Amplitude contra profundidade. A análise cobre milhares de ativos todos os dias; o pentest cobre poucos alvos a fundo, uma ou duas vezes por ano.
- Lista contra prova. A análise entrega uma fila priorizada de correções; o pentest entrega cadeias de ataque com evidência.
- Uma não substitui a outra. Sem análise contínua, a empresa fica cega entre pentests. Sem pentest, não sabe se as falhas são de fato exploráveis.
- O Banco Central exige as duas. A Resolução CMN nº 5.274/2025 e a Resolução BCB nº 538/2025 pedem teste de intrusão anual e independente e incluem varreduras e análises de vulnerabilidades no relatório anual.
- O DAST fica no meio: teste automatizado de aplicações em execução, útil entre um pentest e outro.
Os dois termos ainda aparecem como sinônimos em propostas, editais e reuniões de diretoria. A confusão custa caro nos dois sentidos: há quem pague pentest e receba uma varredura em PDF, e há quem rode um scanner toda semana e acredite estar testado contra um ataque real.
O momento pede clareza. Segundo o Verizon DBIR 2026, a exploração de vulnerabilidades virou o principal vetor de acesso inicial, presente em 31% das violações, e o tempo mediano para corrigir subiu de 32 para 43 dias. O mesmo relatório indica que só 26% das vulnerabilidades do catálogo CISA KEV tinham sido totalmente corrigidas nas organizações analisadas. Encontrar a falha (análise) e provar o impacto (pentest) deixaram de ser opcionais.
Leia também: Análise de vulnerabilidades: guia prático com 9 etapas essenciais
O que é análise de vulnerabilidades
Análise de vulnerabilidades é o processo sistemático de identificar, classificar e priorizar falhas de segurança conhecidas em servidores, estações, dispositivos de rede, aplicações e nuvem. O objetivo é amplitude: saber, a cada ciclo, quais fraquezas existem em todo o ambiente e quais corrigir primeiro.
O fluxo típico tem quatro etapas:
- Inventário de ativos: saber o que existe, inclusive o que a TI não conhece.
- Detecção: comparar versões, configurações e patches contra bases de vulnerabilidades conhecidas, como a NVD e os boletins dos fabricantes.
- Priorização: cruzar severidade (CVSS), probabilidade de exploração (EPSS), presença no catálogo CISA KEV e criticidade do ativo.
- Plano de ação: transformar a lista em fila de correção com responsável e prazo.
A diferença entre uma análise madura e um scanner barulhento está na priorização. Ordenar só por CVSS gera filas impossíveis; o guia sobre EPSS e por que o CVSS não basta mostra como a probabilidade de exploração muda a fila. Os tipos de varredura estão em scan de vulnerabilidades.
O que é pentest
Pentest, ou teste de invasão, é uma avaliação conduzida por especialistas que simulam ataques reais contra um alvo definido para explorar falhas, encadeá-las e demonstrar o impacto. Enquanto a análise pergunta "quais vulnerabilidades existem?", o pentest pergunta "o que um atacante consegue fazer com elas?".
O engajamento segue fases definidas por metodologias como PTES e OWASP: escopo e regras de engajamento, reconhecimento, exploração, pós-exploração (movimentação lateral e escalada de privilégios), relatório executivo e técnico e reteste. Pode ser black box, gray box ou white box, e mirar rede externa, rede interna, aplicações web, APIs, mobile ou nuvem.
O valor do pentest está no que a automação não alcança: falhas de lógica de negócio, autorização entre perfis de usuário, encadeamento de achados de baixa severidade em um caminho crítico. O guia completo está em pentest: o que é, como funciona e tipos de teste.
Leia também: Pentest: o que é, como funciona e tipos de teste
Tabela comparativa: análise de vulnerabilidades vs pentest
| Critério | Análise de vulnerabilidades | Pentest |
|---|---|---|
| Pergunta que responde | Quais falhas conhecidas existem e quais corrigir primeiro? | O que um atacante consegue fazer com elas? |
| Execução | Automatizada, com validação de analista | Manual, apoiada por ferramentas |
| Abrangência | Todos os ativos do ambiente | Alvos definidos no escopo |
| Profundidade | Identifica, não explora | Explora, encadeia e demonstra impacto |
| Frequência | Contínua ou semanal | Anual e após mudanças relevantes |
| Tempo até o resultado | Horas a poucos dias | Dias a poucas semanas |
| Escala | Alta, milhares de ativos | Baixa, cada alvo exige dias de especialista |
| Falhas de lógica de negócio | Raramente detecta | Detecta |
| Falsos positivos | Moderados, dependem da ferramenta | Baixos, cada achado é comprovado |
| Resultado | Fila priorizada de correções | Relatório com cadeias de ataque e provas |
| Custo por ciclo | Baixo a moderado | Alto, proporcional aos dias de teste |
| Quem executa | Analista de vulnerabilidades | Pentester experiente, independente para fins regulatórios |
Quando usar análise de vulnerabilidades
A análise é a escolha certa, e o primeiro passo, nestes cenários:
- Programa de segurança começando: sem saber o que está exposto, qualquer pentest testa no escuro.
- Ambiente grande e heterogêneo: milhares de ativos em várias localidades e nuvens só cabem em processo automatizado.
- Conformidade recorrente: o PCI DSS exige varreduras internas e externas trimestrais (requisitos 11.3.1 e 11.3.2), e o relatório anual pedido pelo Banco Central inclui varreduras e análises periódicas.
- Priorização por risco: decidir o que corrigir primeiro depende de dados que só a análise produz em escala.
- Alimentar a correção: a análise gera a entrada para o processo de patch e para os indicadores de Tempo Médio de Correção.
Quando usar pentest
O pentest é indispensável nestes cenários:
- Exigência regulatória: teste de intrusão anual e independente para instituições do Banco Central; pentest anual pelo requisito 11.4 do PCI DSS.
- Lançamento de aplicação crítica, sobretudo com dados pessoais ou financeiros, em que autorização e lógica de negócio precisam ser testadas por humano.
- Validação de controles: comprovar que segmentação, WAF, MFA e EDR resistem a um ataque real.
- Avaliação pós-comprometimento: medir até onde um atacante iria a partir de uma credencial ou um endpoint.
- Fusões e aquisições: conhecer os riscos do ambiente que será integrado.
Para contratar bem, use o roteiro de teste de invasão para empresas.
Como combinar análise de vulnerabilidades e pentest
A pergunta certa não é "qual dos dois", mas "como um alimenta o outro". Três princípios organizam a combinação:
A análise é a base contínua; o pentest é a validação periódica. A análise mantém a visibilidade todos os dias. O pentest, em intervalos definidos, verifica se as falhas e os controles resistem a uma tentativa de exploração.
A análise define o escopo do pentest. Em vez de testar tudo, o pentester concentra os dias contratados nos ativos mais expostos e críticos que a análise apontou.
O pentest calibra a priorização. Se o testador explora com facilidade um ativo que a análise classificou como baixo risco, o modelo de priorização precisa de ajuste. O achado volta para o próximo ciclo.
O ciclo fica assim: a análise identifica e prioriza, o time corrige, o pentest confirma e os achados do pentest retroalimentam a análise. É a lógica das fases de priorização e validação do CTEM.
O papel do DAST entre a análise e o pentest
O DAST (Dynamic Application Security Testing) testa aplicações web em execução enviando requisições maliciosas e observando as respostas. Fica no meio do espectro: é automatizado como a análise, mas ataca a aplicação como faria um pentester.
Três características o diferenciam da análise de infraestrutura:
- Testa a aplicação em runtime, sem depender de CVE publicado, o que encontra falhas no código próprio da empresa.
- Simula o atacante externo com injeções e manipulação de requisições.
- Pode ser autenticado, alcançando áreas protegidas por login, onde está a primeira categoria do OWASP Top 10:2025, a quebra de controle de acesso.
O DAST não substitui o pentest de aplicação, porque não entende regra de negócio como um especialista. Mas cobre as regressões que surgem entre um pentest e outro, num cenário em que assistentes de código colocam rotas novas em produção todos os dias.
O que as normas exigem: análise, pentest ou ambos
O quadro regulatório mudou em dezembro de 2025. A Resolução CMN nº 5.274/2025 alterou a Resolução CMN nº 4.893/2021, e o Banco Central publicou a Resolução BCB nº 538/2025 com regras equivalentes para as instituições sob sua regulação. Segundo a análise do escritório Baker McKenzie e o texto compilado pela Okai, as normas exigem teste de intrusão no mínimo anual, com independência e imparcialidade, e um relatório anual que inclua os resultados dos testes de intrusão, das varreduras e análises de vulnerabilidades e os planos de ação para as correções. Os resumos da BCB 538/2025 indicam guarda do relatório de teste por pelo menos cinco anos. O prazo de adequação foi 1º de março de 2026.
| Norma | Análise de vulnerabilidades | Pentest | Frequência |
|---|---|---|---|
| CMN 5.274/2025 e BCB 538/2025 | Sim, varreduras e análises periódicas no relatório anual | Sim, teste de intrusão independente | Pentest no mínimo anual; relatório anual com plano de ação |
| PCI DSS 4.0 | Sim (requisitos 11.3.1 e 11.3.2) | Sim (requisito 11.4) | Varredura trimestral; pentest a cada 12 meses e após mudanças significativas |
| ISO 27001:2022 | Sim (controle A.8.8) | Aceito como evidência | Baseada em risco |
| LGPD | Esperada como medida técnica (art. 46) | Esperado como medida técnica (art. 46) | Proporcional ao risco |
| CIS Controls v8 | Sim (controle 7) | Sim (controle 18) | Análise contínua; pentest periódico |
| SOC 2 | Sim | Comumente esperado por auditores | Análise contínua; pentest anual |
O passo a passo das evidências para o Banco Central está em pentest e a Resolução CMN 5.274.
Matriz de decisão: análise, pentest ou ambos?
| Situação | Só análise | Só pentest | Análise e pentest |
|---|---|---|---|
| Muitos ativos e orçamento curto | Primeiro passo | Não recomendado | Ideal quando couber um pentest anual |
| Aplicação crítica antes do lançamento | Insuficiente | Recomendado | Ideal |
| Instituição regulada pelo Banco Central | Insuficiente | Insuficiente | Obrigatório |
| Ambiente de cartão (PCI DSS) | Insuficiente | Insuficiente | Obrigatório |
| Programa de segurança no início | Recomendado | Prematuro | Análise antes, pentest depois |
| Validação após incidente | Útil, mas limitada | Recomendado | Ideal |
Como a EcoTrust cobre os dois lados
Na plataforma Agentic CTEM da EcoTrust, cada parte do ciclo tem um módulo, e o pentest entra como serviço de especialistas.
- Análise contínua: o VulScan detecta vulnerabilidades sem varreduras agressivas na rede, correlacionando o software instalado, com versões exatas levantadas pelo Inventory, contra a NVD e os catálogos de patches dos fabricantes. A priorização usa SSVC, a árvore de decisão criada pelo SEI da Carnegie Mellon com a CISA, alimentada por severidade, EPSS, CISA KEV, inteligência de ransomware e criticidade do ativo. A saída é uma ação (Track, Track*, Attend ou Act), não um número.
- Aplicações entre pentests: o AppSec usa um agente autônomo que navega e testa a aplicação de ponta a ponta, virtualiza um usuário autenticado e executa 27 categorias de vulnerabilidades com cobertura integral do OWASP Top 10:2025, com payload, requisição, resposta e correção recomendada em cada achado.
- Ciclo de correção: o Flow recebe os achados de todos os módulos e do pentest, dá dono, prazo e histórico a cada exposição e mede o Tempo Médio de Correção.
Para quem prefere o trabalho conduzido por especialistas, a Avaliação de Vulnerabilidades da EcoTrust entrega exame, diagnóstico e plano de ação com reavaliação em D+30, e o serviço de Pentest cobre rede interna, rede externa, aplicações web e APIs, com metodologia OWASP e PTES e reteste em D+30 ou D+60 sem custo adicional.
Perguntas Frequentes
Análise de vulnerabilidades substitui pentest?
Não. A análise encontra falhas conhecidas em escala, mas não tenta explorá-las nem detecta falhas de lógica de negócio. Para instituições reguladas pelo Banco Central e ambientes PCI DSS, o pentest é obrigatório além da análise.
Pentest substitui análise de vulnerabilidades?
Também não. O pentest tem escopo limitado e acontece poucas vezes por ano. Novas vulnerabilidades surgem todos os dias, e só a análise contínua mantém a visibilidade entre um teste e outro.
Análise de vulnerabilidades e avaliação de vulnerabilidades são a mesma coisa?
Na prática, sim. Os dois termos traduzem vulnerability assessment. Alguns fornecedores reservam "avaliação" para o serviço consultivo completo, com plano de ação, e "scan" para a varredura isolada.
Com que frequência fazer cada um?
Análise de vulnerabilidades de forma contínua ou, no mínimo, semanal; varreduras trimestrais são o piso do PCI DSS. Pentest ao menos uma vez por ano e após mudanças relevantes, que é também o mínimo do Banco Central e do PCI DSS.
DAST é o mesmo que pentest de aplicação web?
Não. O DAST automatiza testes dinâmicos contra a aplicação em execução e cobre falhas técnicas conhecidas. O pentest de aplicação acrescenta análise manual de autorização entre perfis, abuso de fluxos de negócio e encadeamento de falhas. O DAST complementa o pentest entre um engajamento e outro.
Conclusão: a maturidade está na combinação
Análise de vulnerabilidades e pentest não competem. A análise é a base diária de visibilidade e priorização; o pentest é a prova periódica de que as defesas resistem a um ataque real; o DAST cobre as aplicações no intervalo. Com a exploração de vulnerabilidades no topo dos vetores de ataque e o Banco Central exigindo as duas práticas, operar só com uma delas deixou de ser defensável.
O caminho prático é começar pela análise contínua, usar os resultados para definir o escopo do pentest e fazer os achados do pentest voltarem para a priorização. É esse ciclo, e não um relatório isolado, que reduz a exposição.
Referências
- Verizon, "2026 Data Breach Investigations Report", via Help Net Security, maio de 2026. helpnetsecurity.com
- Baker McKenzie, "Brazil: BCB and CMN establish additional cyber security requirements", dezembro de 2025. bakermckenzie.com
- Okai, texto da Resolução CMN nº 5.274/2025 e da Resolução BCB nº 538/2025, 18 de dezembro de 2025. okai.com.br
- PCI Security Standards Council, "PCI DSS v4.0", requisitos 11.3 e 11.4. pcisecuritystandards.org
- OWASP, "OWASP Top 10:2025" e "Web Security Testing Guide". owasp.org
- Center for Internet Security, "CIS Critical Security Controls v8", controles 7 e 18. cisecurity.org
- ISO/IEC 27001:2022, controle A.8.8. iso.org
- Carnegie Mellon SEI e CISA, "Stakeholder-Specific Vulnerability Categorization (SSVC)". cisa.gov
- Brasil, Lei nº 13.709/2018 (LGPD), artigo 46. planalto.gov.br
Conheça nosso serviço de Avaliação de Vulnerabilidades
Fale com especialistas da EcoTrust e veja como podemos ajudar sua empresa na prática.
Conhecer o serviçoArtigos Relacionados
O NIST Parou de Enriquecer a Maioria das CVEs. E Agora?
O NIST mudou o modelo da NVD e parou de enriquecer a maioria das CVEs. Entenda o impacto na gestão de vulnerabilidades e como operar com fontes independentes.
Análise de vulnerabilidades: o que é e como fazer em 9 etapas
Análise de vulnerabilidades é o processo de encontrar, avaliar e priorizar falhas nos ativos. Veja como fazer em 9 etapas, do escopo à priorização.
EPSS: o que é, como funciona e por que o CVSS não basta
EPSS é o score do FIRST que estima a chance de uma CVE ser explorada em 30 dias. Veja como ler o score e combiná-lo com CVSS e CISA KEV para priorizar.