EcoTrust
    EcoTrust VulScan13 min de leitura

    Análise de vulnerabilidades vs pentest: diferenças e quando usar

    Equipe EcoTrust·Publicado em ·Atualizado em

    Análise de vulnerabilidades vs pentest: a diferença em uma frase

    A análise de vulnerabilidades (ou avaliação de vulnerabilidades) é o processo automatizado e contínuo de encontrar e priorizar falhas conhecidas em todos os ativos. O pentest é um teste manual, pontual e profundo, em que especialistas exploram as falhas para provar até onde um invasor chegaria. A primeira mostra o que existe; o segundo, o que é explorável.

    Resumo em 5 pontos:

    • Amplitude contra profundidade. A análise cobre milhares de ativos todos os dias; o pentest cobre poucos alvos a fundo, uma ou duas vezes por ano.
    • Lista contra prova. A análise entrega uma fila priorizada de correções; o pentest entrega cadeias de ataque com evidência.
    • Uma não substitui a outra. Sem análise contínua, a empresa fica cega entre pentests. Sem pentest, não sabe se as falhas são de fato exploráveis.
    • O Banco Central exige as duas. A Resolução CMN nº 5.274/2025 e a Resolução BCB nº 538/2025 pedem teste de intrusão anual e independente e incluem varreduras e análises de vulnerabilidades no relatório anual.
    • O DAST fica no meio: teste automatizado de aplicações em execução, útil entre um pentest e outro.

    Os dois termos ainda aparecem como sinônimos em propostas, editais e reuniões de diretoria. A confusão custa caro nos dois sentidos: há quem pague pentest e receba uma varredura em PDF, e há quem rode um scanner toda semana e acredite estar testado contra um ataque real.

    O momento pede clareza. Segundo o Verizon DBIR 2026, a exploração de vulnerabilidades virou o principal vetor de acesso inicial, presente em 31% das violações, e o tempo mediano para corrigir subiu de 32 para 43 dias. O mesmo relatório indica que só 26% das vulnerabilidades do catálogo CISA KEV tinham sido totalmente corrigidas nas organizações analisadas. Encontrar a falha (análise) e provar o impacto (pentest) deixaram de ser opcionais.

    Leia também: Análise de vulnerabilidades: guia prático com 9 etapas essenciais

    O que é análise de vulnerabilidades

    Análise de vulnerabilidades é o processo sistemático de identificar, classificar e priorizar falhas de segurança conhecidas em servidores, estações, dispositivos de rede, aplicações e nuvem. O objetivo é amplitude: saber, a cada ciclo, quais fraquezas existem em todo o ambiente e quais corrigir primeiro.

    O fluxo típico tem quatro etapas:

    1. Inventário de ativos: saber o que existe, inclusive o que a TI não conhece.
    2. Detecção: comparar versões, configurações e patches contra bases de vulnerabilidades conhecidas, como a NVD e os boletins dos fabricantes.
    3. Priorização: cruzar severidade (CVSS), probabilidade de exploração (EPSS), presença no catálogo CISA KEV e criticidade do ativo.
    4. Plano de ação: transformar a lista em fila de correção com responsável e prazo.

    A diferença entre uma análise madura e um scanner barulhento está na priorização. Ordenar só por CVSS gera filas impossíveis; o guia sobre EPSS e por que o CVSS não basta mostra como a probabilidade de exploração muda a fila. Os tipos de varredura estão em scan de vulnerabilidades.

    O que é pentest

    Pentest, ou teste de invasão, é uma avaliação conduzida por especialistas que simulam ataques reais contra um alvo definido para explorar falhas, encadeá-las e demonstrar o impacto. Enquanto a análise pergunta "quais vulnerabilidades existem?", o pentest pergunta "o que um atacante consegue fazer com elas?".

    O engajamento segue fases definidas por metodologias como PTES e OWASP: escopo e regras de engajamento, reconhecimento, exploração, pós-exploração (movimentação lateral e escalada de privilégios), relatório executivo e técnico e reteste. Pode ser black box, gray box ou white box, e mirar rede externa, rede interna, aplicações web, APIs, mobile ou nuvem.

    O valor do pentest está no que a automação não alcança: falhas de lógica de negócio, autorização entre perfis de usuário, encadeamento de achados de baixa severidade em um caminho crítico. O guia completo está em pentest: o que é, como funciona e tipos de teste.

    Leia também: Pentest: o que é, como funciona e tipos de teste

    Tabela comparativa: análise de vulnerabilidades vs pentest

    CritérioAnálise de vulnerabilidadesPentest
    Pergunta que respondeQuais falhas conhecidas existem e quais corrigir primeiro?O que um atacante consegue fazer com elas?
    ExecuçãoAutomatizada, com validação de analistaManual, apoiada por ferramentas
    AbrangênciaTodos os ativos do ambienteAlvos definidos no escopo
    ProfundidadeIdentifica, não exploraExplora, encadeia e demonstra impacto
    FrequênciaContínua ou semanalAnual e após mudanças relevantes
    Tempo até o resultadoHoras a poucos diasDias a poucas semanas
    EscalaAlta, milhares de ativosBaixa, cada alvo exige dias de especialista
    Falhas de lógica de negócioRaramente detectaDetecta
    Falsos positivosModerados, dependem da ferramentaBaixos, cada achado é comprovado
    ResultadoFila priorizada de correçõesRelatório com cadeias de ataque e provas
    Custo por cicloBaixo a moderadoAlto, proporcional aos dias de teste
    Quem executaAnalista de vulnerabilidadesPentester experiente, independente para fins regulatórios

    Quando usar análise de vulnerabilidades

    A análise é a escolha certa, e o primeiro passo, nestes cenários:

    1. Programa de segurança começando: sem saber o que está exposto, qualquer pentest testa no escuro.
    2. Ambiente grande e heterogêneo: milhares de ativos em várias localidades e nuvens só cabem em processo automatizado.
    3. Conformidade recorrente: o PCI DSS exige varreduras internas e externas trimestrais (requisitos 11.3.1 e 11.3.2), e o relatório anual pedido pelo Banco Central inclui varreduras e análises periódicas.
    4. Priorização por risco: decidir o que corrigir primeiro depende de dados que só a análise produz em escala.
    5. Alimentar a correção: a análise gera a entrada para o processo de patch e para os indicadores de Tempo Médio de Correção.

    Quando usar pentest

    O pentest é indispensável nestes cenários:

    1. Exigência regulatória: teste de intrusão anual e independente para instituições do Banco Central; pentest anual pelo requisito 11.4 do PCI DSS.
    2. Lançamento de aplicação crítica, sobretudo com dados pessoais ou financeiros, em que autorização e lógica de negócio precisam ser testadas por humano.
    3. Validação de controles: comprovar que segmentação, WAF, MFA e EDR resistem a um ataque real.
    4. Avaliação pós-comprometimento: medir até onde um atacante iria a partir de uma credencial ou um endpoint.
    5. Fusões e aquisições: conhecer os riscos do ambiente que será integrado.

    Para contratar bem, use o roteiro de teste de invasão para empresas.

    Como combinar análise de vulnerabilidades e pentest

    A pergunta certa não é "qual dos dois", mas "como um alimenta o outro". Três princípios organizam a combinação:

    A análise é a base contínua; o pentest é a validação periódica. A análise mantém a visibilidade todos os dias. O pentest, em intervalos definidos, verifica se as falhas e os controles resistem a uma tentativa de exploração.

    A análise define o escopo do pentest. Em vez de testar tudo, o pentester concentra os dias contratados nos ativos mais expostos e críticos que a análise apontou.

    O pentest calibra a priorização. Se o testador explora com facilidade um ativo que a análise classificou como baixo risco, o modelo de priorização precisa de ajuste. O achado volta para o próximo ciclo.

    O ciclo fica assim: a análise identifica e prioriza, o time corrige, o pentest confirma e os achados do pentest retroalimentam a análise. É a lógica das fases de priorização e validação do CTEM.

    O papel do DAST entre a análise e o pentest

    O DAST (Dynamic Application Security Testing) testa aplicações web em execução enviando requisições maliciosas e observando as respostas. Fica no meio do espectro: é automatizado como a análise, mas ataca a aplicação como faria um pentester.

    Três características o diferenciam da análise de infraestrutura:

    1. Testa a aplicação em runtime, sem depender de CVE publicado, o que encontra falhas no código próprio da empresa.
    2. Simula o atacante externo com injeções e manipulação de requisições.
    3. Pode ser autenticado, alcançando áreas protegidas por login, onde está a primeira categoria do OWASP Top 10:2025, a quebra de controle de acesso.

    O DAST não substitui o pentest de aplicação, porque não entende regra de negócio como um especialista. Mas cobre as regressões que surgem entre um pentest e outro, num cenário em que assistentes de código colocam rotas novas em produção todos os dias.

    O que as normas exigem: análise, pentest ou ambos

    O quadro regulatório mudou em dezembro de 2025. A Resolução CMN nº 5.274/2025 alterou a Resolução CMN nº 4.893/2021, e o Banco Central publicou a Resolução BCB nº 538/2025 com regras equivalentes para as instituições sob sua regulação. Segundo a análise do escritório Baker McKenzie e o texto compilado pela Okai, as normas exigem teste de intrusão no mínimo anual, com independência e imparcialidade, e um relatório anual que inclua os resultados dos testes de intrusão, das varreduras e análises de vulnerabilidades e os planos de ação para as correções. Os resumos da BCB 538/2025 indicam guarda do relatório de teste por pelo menos cinco anos. O prazo de adequação foi 1º de março de 2026.

    NormaAnálise de vulnerabilidadesPentestFrequência
    CMN 5.274/2025 e BCB 538/2025Sim, varreduras e análises periódicas no relatório anualSim, teste de intrusão independentePentest no mínimo anual; relatório anual com plano de ação
    PCI DSS 4.0Sim (requisitos 11.3.1 e 11.3.2)Sim (requisito 11.4)Varredura trimestral; pentest a cada 12 meses e após mudanças significativas
    ISO 27001:2022Sim (controle A.8.8)Aceito como evidênciaBaseada em risco
    LGPDEsperada como medida técnica (art. 46)Esperado como medida técnica (art. 46)Proporcional ao risco
    CIS Controls v8Sim (controle 7)Sim (controle 18)Análise contínua; pentest periódico
    SOC 2SimComumente esperado por auditoresAnálise contínua; pentest anual

    O passo a passo das evidências para o Banco Central está em pentest e a Resolução CMN 5.274.

    Matriz de decisão: análise, pentest ou ambos?

    SituaçãoSó análiseSó pentestAnálise e pentest
    Muitos ativos e orçamento curtoPrimeiro passoNão recomendadoIdeal quando couber um pentest anual
    Aplicação crítica antes do lançamentoInsuficienteRecomendadoIdeal
    Instituição regulada pelo Banco CentralInsuficienteInsuficienteObrigatório
    Ambiente de cartão (PCI DSS)InsuficienteInsuficienteObrigatório
    Programa de segurança no inícioRecomendadoPrematuroAnálise antes, pentest depois
    Validação após incidenteÚtil, mas limitadaRecomendadoIdeal

    Como a EcoTrust cobre os dois lados

    Na plataforma Agentic CTEM da EcoTrust, cada parte do ciclo tem um módulo, e o pentest entra como serviço de especialistas.

    • Análise contínua: o VulScan detecta vulnerabilidades sem varreduras agressivas na rede, correlacionando o software instalado, com versões exatas levantadas pelo Inventory, contra a NVD e os catálogos de patches dos fabricantes. A priorização usa SSVC, a árvore de decisão criada pelo SEI da Carnegie Mellon com a CISA, alimentada por severidade, EPSS, CISA KEV, inteligência de ransomware e criticidade do ativo. A saída é uma ação (Track, Track*, Attend ou Act), não um número.
    • Aplicações entre pentests: o AppSec usa um agente autônomo que navega e testa a aplicação de ponta a ponta, virtualiza um usuário autenticado e executa 27 categorias de vulnerabilidades com cobertura integral do OWASP Top 10:2025, com payload, requisição, resposta e correção recomendada em cada achado.
    • Ciclo de correção: o Flow recebe os achados de todos os módulos e do pentest, dá dono, prazo e histórico a cada exposição e mede o Tempo Médio de Correção.

    Para quem prefere o trabalho conduzido por especialistas, a Avaliação de Vulnerabilidades da EcoTrust entrega exame, diagnóstico e plano de ação com reavaliação em D+30, e o serviço de Pentest cobre rede interna, rede externa, aplicações web e APIs, com metodologia OWASP e PTES e reteste em D+30 ou D+60 sem custo adicional.

    Perguntas Frequentes

    Análise de vulnerabilidades substitui pentest?

    Não. A análise encontra falhas conhecidas em escala, mas não tenta explorá-las nem detecta falhas de lógica de negócio. Para instituições reguladas pelo Banco Central e ambientes PCI DSS, o pentest é obrigatório além da análise.

    Pentest substitui análise de vulnerabilidades?

    Também não. O pentest tem escopo limitado e acontece poucas vezes por ano. Novas vulnerabilidades surgem todos os dias, e só a análise contínua mantém a visibilidade entre um teste e outro.

    Análise de vulnerabilidades e avaliação de vulnerabilidades são a mesma coisa?

    Na prática, sim. Os dois termos traduzem vulnerability assessment. Alguns fornecedores reservam "avaliação" para o serviço consultivo completo, com plano de ação, e "scan" para a varredura isolada.

    Com que frequência fazer cada um?

    Análise de vulnerabilidades de forma contínua ou, no mínimo, semanal; varreduras trimestrais são o piso do PCI DSS. Pentest ao menos uma vez por ano e após mudanças relevantes, que é também o mínimo do Banco Central e do PCI DSS.

    DAST é o mesmo que pentest de aplicação web?

    Não. O DAST automatiza testes dinâmicos contra a aplicação em execução e cobre falhas técnicas conhecidas. O pentest de aplicação acrescenta análise manual de autorização entre perfis, abuso de fluxos de negócio e encadeamento de falhas. O DAST complementa o pentest entre um engajamento e outro.

    Conclusão: a maturidade está na combinação

    Análise de vulnerabilidades e pentest não competem. A análise é a base diária de visibilidade e priorização; o pentest é a prova periódica de que as defesas resistem a um ataque real; o DAST cobre as aplicações no intervalo. Com a exploração de vulnerabilidades no topo dos vetores de ataque e o Banco Central exigindo as duas práticas, operar só com uma delas deixou de ser defensável.

    O caminho prático é começar pela análise contínua, usar os resultados para definir o escopo do pentest e fazer os achados do pentest voltarem para a priorização. É esse ciclo, e não um relatório isolado, que reduz a exposição.


    Referências

    • Verizon, "2026 Data Breach Investigations Report", via Help Net Security, maio de 2026. helpnetsecurity.com
    • Baker McKenzie, "Brazil: BCB and CMN establish additional cyber security requirements", dezembro de 2025. bakermckenzie.com
    • Okai, texto da Resolução CMN nº 5.274/2025 e da Resolução BCB nº 538/2025, 18 de dezembro de 2025. okai.com.br
    • PCI Security Standards Council, "PCI DSS v4.0", requisitos 11.3 e 11.4. pcisecuritystandards.org
    • OWASP, "OWASP Top 10:2025" e "Web Security Testing Guide". owasp.org
    • Center for Internet Security, "CIS Critical Security Controls v8", controles 7 e 18. cisecurity.org
    • ISO/IEC 27001:2022, controle A.8.8. iso.org
    • Carnegie Mellon SEI e CISA, "Stakeholder-Specific Vulnerability Categorization (SSVC)". cisa.gov
    • Brasil, Lei nº 13.709/2018 (LGPD), artigo 46. planalto.gov.br

    Conheça nosso serviço de Avaliação de Vulnerabilidades

    Fale com especialistas da EcoTrust e veja como podemos ajudar sua empresa na prática.

    Conhecer o serviço

    Artigos Relacionados