Validação de exposição e BAS: o que é breach and attack simulation e como usar no CTEM
Validação de exposição e BAS: o que é breach and attack simulation e como usar no CTEM
O que é validação de exposição
Validação de exposição é a fase do CTEM que testa, de forma controlada, se uma exposição encontrada pode de fato ser explorada por um atacante, se os controles de segurança detectariam ou bloqueariam o ataque e se a resposta funcionaria. Ela transforma risco teórico em evidência e corta da fila de correção o que não é explorável.
Descobrir e priorizar exposições é necessário, mas não basta. Uma vulnerabilidade crítica pode estar atrás de um controle compensatório que impede a exploração. Outra, de severidade média, pode abrir caminho direto para o banco de dados de clientes. Sem validação, a equipe trata as duas pela nota, e não pelo que acontece de verdade no ambiente.
É nessa fase que entra o BAS (breach and attack simulation), uma das técnicas mais conhecidas para validação de exposição, ao lado do teste de intrusão, do red team e da verificação da correção. Este guia explica o que é validação de exposição, como funciona o BAS, como ele se compara aos outros métodos e como montar um programa de validação dentro do ciclo CTEM.
Leia também: As 5 fases do CTEM: do escopo à mobilização
Por que validar: os controles falham mais do que parecem
A maior parte das empresas descobre que seus controles não funcionam como esperado no pior momento possível: durante um incidente. Os dados de simulação em larga escala mostram o tamanho da lacuna.
O Blue Report 2026 da Picus Security, baseado em mais de 338 milhões de ataques simulados em ambientes de clientes entre janeiro e junho de 2026, mostrou que a eficácia média de prevenção subiu para 69%, mas as defesas bloquearam apenas 37% das ações do atacante depois que ele já tinha acesso autenticado. O mesmo estudo indica que só 14% dos ataques simulados geraram alerta, embora 58% tenham sido registrados em log. Em outras palavras: o dado existe, mas quase ninguém é avisado.
Ao mesmo tempo, o Verizon Data Breach Investigations Report 2026 aponta a exploração de vulnerabilidades como principal vetor de acesso inicial, presente em 31% das violações. Quando o atacante entra por uma falha e os controles internos não reagem, o tempo de permanência no ambiente cresce. O Mandiant M-Trends 2026 registrou mediana de 14 dias de permanência em 2025.
A validação existe para descobrir essas falhas antes do atacante.
As três perguntas que a validação de exposição responde
O Gartner descreve a fase de validação do CTEM em torno de três perguntas:
- O ataque é possível? A exposição pode ser explorada no ambiente real, considerando rede, configuração e controles existentes?
- Os controles funcionariam? EDR, firewall, WAF, SIEM e regras de detecção bloqueariam ou alertariam a tentativa?
- A resposta funcionaria? O processo de detecção e resposta acionaria as pessoas certas a tempo de conter o ataque?
Um programa maduro de validação responde às três. Muitas empresas respondem apenas à primeira, com um pentest anual, e ficam sem saber se os controles e a resposta aguentariam um ataque real.
O que é BAS (breach and attack simulation)
BAS é uma tecnologia que automatiza a simulação de técnicas de ataque reais contra o ambiente de produção, de forma segura e repetível, para medir se os controles de segurança previnem, detectam e alertam cada técnica. Em vez de explorar vulnerabilidades para causar dano, o BAS executa comportamentos de atacantes (execução de payload, movimento lateral, escalonamento de privilégio, exfiltração) e registra como cada controle reagiu.
Como o BAS funciona na prática
- Biblioteca de ameaças: cenários baseados em táticas e técnicas catalogadas no MITRE ATT&CK e em campanhas recentes de ransomware e grupos APT.
- Pontos de execução: agentes leves ou sensores instalados em endpoints e segmentos de rede, que disparam as simulações.
- Payloads seguros: o comportamento é reproduzido sem danificar dados nem sistemas.
- Medição por controle: para cada técnica, a ferramenta registra se houve bloqueio, log e alerta.
- Recomendação de mitigação: regras de detecção, assinaturas e ajustes de configuração sugeridos para fechar a lacuna.
Da BAS à validação adversarial de exposição (AEV)
Em 2025, o Gartner publicou o Market Guide for Adversarial Exposure Validation, que reúne BAS e pentest automatizado em uma única categoria: AEV. A lógica é que ambas as tecnologias entregam o mesmo resultado para o CTEM, isto é, evidência consistente e contínua de que um ataque funcionaria ou não. O Gartner projeta que, até 2027, 40% das organizações terão iniciativas formais de validação de exposição, a maioria apoiada em tecnologias de AEV e em provedores de serviços gerenciados.
BAS vs pentest vs red team: qual método de validação usar
Nenhum método cobre tudo. A escolha depende da pergunta que você quer responder, do orçamento e da frequência necessária.
| Método | Pergunta principal | Frequência típica | Pontos fortes | Limitações |
|---|---|---|---|---|
| BAS | Os controles previnem e detectam técnicas conhecidas? | Contínua ou semanal | Repetível, escala, mede controles | Não encontra falhas lógicas novas; depende de agentes |
| Pentest automatizado | Um atacante consegue encadear falhas até um alvo? | Mensal ou contínua | Explora caminhos reais, alcance amplo | Criatividade limitada; exige cuidado em produção |
| Pentest manual | Até onde um especialista chegaria neste escopo? | Anual ou por mudança relevante | Encontra falhas lógicas e de negócio | Retrato pontual; custo por escopo |
| Red team | A organização detecta e responde a um adversário realista? | Anual | Testa pessoas, processos e tecnologia | Caro, demorado, escopo restrito |
| Purple team | Como ajustar detecção com base em ataques simulados? | Trimestral | Colaboração ataque e defesa, ganho rápido | Depende de maturidade do SOC |
| Verificação de correção (re-scan, reteste) | A exposição corrigida foi realmente fechada? | Após cada correção | Confirma o fechamento, barato | Não testa controles nem resposta |
Um programa equilibrado combina BAS ou pentest automatizado para frequência, pentest manual para profundidade e verificação de correção para fechar cada item do ciclo.
Leia também: Pentest: o que é, tipos e metodologias
Onde a validação entra no ciclo CTEM
A validação fica entre a priorização e a mobilização, e funciona como filtro de qualidade. A fila priorizada chega com dezenas ou centenas de itens; a validação confirma quais são exploráveis no contexto real e quais controles falham. O resultado alimenta a mobilização com dois tipos de ação: corrigir a exposição e corrigir o controle que deveria ter detectado o ataque.
A validação também reaparece no fim do ciclo, para confirmar que a correção funcionou. Esse ponto é ignorado com frequência: um patch instalado não garante que a vulnerabilidade foi fechada. Configuração incompleta, reinicialização pendente e dependências antigas são causas comuns de exposições que "voltam".
Um bom complemento é a análise de caminhos de ataque, que mostra como exposições aparentemente isoladas se combinam para chegar a um ativo crítico. O tema é tratado em detalhe no artigo sobre análise de caminhos de ataque.
Como montar um programa de validação de exposição
- Defina o objetivo de cada teste. Validar explorabilidade, eficácia de controles ou capacidade de resposta são objetivos diferentes, com métodos diferentes.
- Conecte a validação à fila priorizada. Teste primeiro o topo da fila e os ativos críticos do escopo do ciclo, e não o ambiente inteiro.
- Escolha cenários de ameaça relevantes. Priorize técnicas usadas por grupos que atacam o seu setor e vulnerabilidades presentes no catálogo CISA KEV.
- Combine métodos. BAS ou pentest automatizado para frequência, pentest manual para profundidade, re-scan para confirmação.
- Envolva o SOC. Cada técnica que não gerou alerta vira um ajuste de regra de detecção; faça isso em sessões de purple team.
- Registre evidência por achado. Payload, requisição, resposta e resultado do reteste precisam ficar documentados para auditoria.
- Meça e repita. Acompanhe a taxa de prevenção e de detecção por técnica ao longo do tempo e revalide após cada mudança relevante.
Leia também: Métricas de CTEM: KPIs para medir o programa
Exemplo prático de validação de exposição
Considere um cenário ilustrativo. A priorização aponta uma vulnerabilidade de execução remota em um servidor de aplicação interno, listada no CISA KEV. Pela nota, deveria ser corrigida em 48 horas, mas o time de infraestrutura só tem janela de mudança em dez dias.
A validação responde a três perguntas antes de decidir:
- O ataque é possível? O teste mostra que o servidor é alcançável a partir da rede de usuários, sem segmentação.
- Os controles funcionariam? A simulação do comportamento pós-exploração é registrada em log, mas não gera alerta, porque o EDR não está ativo naquele servidor.
- A resposta funcionaria? Sem alerta, o SOC não seria acionado.
Resultado: a exposição é confirmada como explorável. A mobilização aplica duas ações imediatas (bloqueio de acesso pela rede de usuários e ativação do EDR) e agenda o patch para a janela. Depois da correção, o reteste confirma o fechamento. Sem validação, o time teria tratado o item só pela nota e deixado o controle ausente passar despercebido.
Validação de exposição no contexto brasileiro
No setor financeiro, a validação deixou de ser opcional. As Resoluções CMN 5.274/2025 e BCB 538/2025 exigem teste de intrusão ao menos uma vez por ano, realizado por empresa ou profissional independente, com documentação formal dos resultados e dos planos de ação. Relatórios e evidências de correção devem ficar disponíveis ao Banco Central por no mínimo cinco anos.
O pentest anual cumpre a exigência, mas não substitui a validação contínua: ele mostra um retrato do ambiente em uma data. Combinar o teste anual com validação frequente e reteste após cada correção gera um histórico que atende ao regulador e, ao mesmo tempo, reduz exposição de fato. Para empresas sujeitas à LGPD, a mesma trilha de evidências ajuda a demonstrar as medidas de segurança exigidas pelo artigo 46 da lei.
Limitações do BAS que você precisa conhecer
- Cobre o conhecido. A biblioteca de ameaças reproduz técnicas catalogadas; falhas lógicas específicas da sua aplicação exigem teste humano.
- Depende de pontos de execução. Onde não há agente ou sensor, não há simulação. Cobertura parcial gera falsa sensação de segurança.
- Mede controles, não prioriza o negócio. Sem contexto de criticidade do ativo, o BAS mostra lacunas técnicas, mas não diz qual importa mais.
- Resultado sem mobilização vira relatório. Lacuna detectada e não corrigida não reduz risco.
Como a EcoTrust apoia a fase de validação
A EcoTrust não é uma ferramenta de BAS. A plataforma de Agentic CTEM apoia a validação por outros caminhos, integrados ao restante do ciclo:
- O Baseline consolida mais de 50 fontes, como EDR, IAM, MDM e SIEM, contra o inventário real e aponta onde um controle deveria estar instalado e ativo, mas não está. É exatamente o tipo de lacuna que faz um ataque simulado passar sem alerta.
- O AppSec testa aplicações em execução com um agente autônomo e entrega evidência técnica completa de cada achado: payload, requisição, resposta do servidor e código de correção recomendado.
- O VulScan e o AutoPatch fecham o ciclo com re-scan: a última etapa confirma que a CVE foi de fato fechada, não apenas que o patch foi instalado.
- O Flow registra quando a correção foi aplicada e quando a validação confirmou o fechamento, alimentando o Tempo Médio de Correção.
Para o teste de intrusão exigido pelo regulador ou para validar a explorabilidade com especialistas, o serviço de Pentest de Rede e Aplicação da EcoTrust segue metodologias OWASP e PTES, e seus achados alimentam os módulos da plataforma para acompanhamento até o fechamento.
Perguntas Frequentes
Qual a diferença entre BAS e pentest?
O BAS simula de forma automatizada e repetível técnicas de ataque conhecidas para medir se os controles previnem e detectam cada uma. O pentest usa especialistas para explorar falhas reais em um escopo definido, inclusive falhas lógicas que nenhuma biblioteca de ameaças cobre. O BAS entrega frequência; o pentest entrega profundidade. Programas maduros usam os dois.
BAS substitui o pentest anual exigido pelo Banco Central?
Não. As Resoluções CMN 5.274/2025 e BCB 538/2025 exigem teste de intrusão ao menos anual, feito por empresa ou profissional independente, com documentação de resultados e planos de ação. O BAS complementa esse teste com validação contínua entre um pentest e outro, mas não cumpre sozinho a exigência regulatória.
O que é adversarial exposure validation (AEV)?
É a categoria criada pelo Gartner em 2025 que reúne breach and attack simulation e pentest automatizado. As duas tecnologias passam a ser vistas como formas de produzir evidência contínua e automatizada de que um ataque funcionaria ou não contra o ambiente. Na prática, AEV é o nome de mercado para a tecnologia que apoia a fase de validação do CTEM.
Com que frequência devo validar exposições?
Depende do método. Simulações automatizadas podem rodar de forma contínua ou semanal; pentests manuais costumam ser anuais ou acontecer após mudanças relevantes; e a verificação de correção deve ocorrer após cada correção. O ideal é que a validação acompanhe o ritmo do ciclo CTEM, priorizando o topo da fila e os ativos críticos.
A validação de exposição é segura em produção?
Ferramentas de BAS usam payloads seguros projetados para reproduzir comportamento sem causar dano, e pentests seguem regras de engajamento acordadas. Mesmo assim, é recomendável definir janelas, escopo e contatos de emergência, começar por ambientes menos sensíveis e comunicar o SOC antes dos testes para evitar acionamentos desnecessários.
Conclusão: validar é o que separa exposição teórica de risco real
A validação de exposição é a fase que dá credibilidade ao CTEM. Sem ela, a fila de correção mistura risco real com risco teórico, e os controles continuam sem teste até o dia do incidente. Com ela, a equipe corrige primeiro o que é explorável, ajusta os controles que falham e confirma que cada correção funcionou.
BAS, pentest, red team e reteste não competem entre si: cada um responde a uma pergunta diferente. O programa certo combina esses métodos, conecta os resultados à mobilização e mede a evolução ciclo a ciclo.
Referências
- Gartner, "Market Guide for Adversarial Exposure Validation", 2025. gartner.com (via picussecurity.com)
- Picus Security, "Blue Report 2026", 2026. picussecurity.com
- Verizon, "2026 Data Breach Investigations Report", 2026. verizon.com
- Mandiant, "M-Trends 2026", 2026. cloud.google.com
- MITRE, "ATT&CK: Adversarial Tactics, Techniques and Common Knowledge". attack.mitre.org
- Conselho Monetário Nacional, Resolução CMN nº 5.274/2025, e Banco Central do Brasil, Resolução BCB nº 538/2025. bcb.gov.br
Conheça o módulo Agentic CTEM
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar Agentic CTEMArtigos Relacionados
Quanto custa um agente de IA? Modelos de cobrança, custos ocultos e como avaliar cada um
Por que o custo de um agente de IA varia tanto, os cinco modelos de cobrança do mercado, o que cada um provoca no cliente e como avaliar qualquer fornecedor.
CTEM e SOC: como integrar gestão de exposição e operações de segurança na prática
CTEM e SOC: como integrar exposição e detecção em um só ciclo, com fluxos de dados, papéis, métricas compartilhadas e um roteiro de 90 dias para começar.
Métricas de CTEM: 12 KPIs de exposição para medir e reportar o programa ao board
Métricas de CTEM: 12 KPIs de exposição com fórmula, meta e cadência, divididos por fase, mais dashboard em três camadas e exemplo de cálculo para o board.