Red Team 101: Diferenca entre Pentest e Operacoes Adversariais Reais
Pentest nao e red team. Entenda escopo, ROE, objetivos e por que disciplina etica define o sucesso de uma operacao adversarial.

Tem cliente que pede red team e quer um relatorio de pentest com 47 CVEs e screenshot do Nessus. Outro pede pentest e espera que voce contorne o EDR, faca lateral movement no AD e exfiltre o banco de dados de RH sem ser detectado em 30 dias. Os dois estao errados, e a culpa e parcialmente nossa, da industria, que mistura os termos ate virar marketing. Antes de cobrar 80k por engajamento, voce precisa saber exatamente que servico esta vendendo, porque a diferenca entre as duas modalidades muda contrato, ROE, equipe, ferramental e, principalmente, o que voce entrega no final. Este guia traca a linha tecnica por tecnica para voce escopar com honestidade e entregar o que o cliente realmente precisa.
Pentest e um exercicio de cobertura
Pentest e um exercicio de cobertura: dado um escopo finito (10 IPs, 3 aplicacoes web, uma API), voce enumera vulnerabilidades, valida exploracao quando possivel e produz um relatorio com severidades CVSS, evidencias e recomendacoes. O sucesso e medido em achados validos por hora, taxa de falso-positivo baixa e clareza de remediacao. E parecido com o trabalho que descrevemos em Pentest Web do Zero: Montando um Lab Seguro com DVWA, Juice Shop e Burp Suite e Pentest de APIs REST e GraphQL: Checklist Tecnico para Bug Bounty Legal: metodico, repetivel, com checklist tipo OWASP WSTG ou PTES. Voce nao precisa ser invisivel; precisa ser completo. Um SQLi como discutimos em SQL Injection na Pratica: Explorando, Detectando e Mitigando em Lab Controlado vale tanto quanto um XSS armazenado se ambos forem explorados e documentados.
Red team opera no eixo oposto
Red team opera no eixo oposto: objetivos, nao cobertura. O cliente define uma joia da coroa (acesso ao cofre de assinatura de codigo, exfiltracao de planilha de M&A, domain admin no AD financeiro) e voce tem entre 4 e 12 semanas para chegar la emulando um adversario especifico, geralmente um TTP-set do MITRE ATT&CK mapeado de threat intel. O escopo de superficie e amplo, frequentemente toda a empresa, mas o de objetivo e estreito. Voce nao reporta 50 vulnerabilidades; voce reporta 3 caminhos de ataque end-to-end. Tecnicas como as de Adversary Emulation com Caldera e MITRE ATT&CK em Lab Corporativo, Lateral Movement em Lab: SMB, WMI e WinRM com Foco em Deteccao e Active Directory Pentest: Kerberoasting Passo a Passo em Lab GOAD entram em jogo, e cada acao precisa ser pensada contra deteccao. Um red teamer que dispara o SOC no segundo dia nao fracassou; mas um que nunca descobre se o SOC o pegaria queimou o orcamento.
A diferenca de vetor: superficie contra caminho de ataque
A forma mais clara de explicar a divisao ao comprador e superficie contra caminho. Um pentest mapeia a superficie de ataque: quer largura, fuzza cada parametro, testa cada endpoint e nota cada fraqueza por merito proprio. Um red team percorre um caminho de ataque: quer profundidade, encadeia um pe de phishing a uma credencial, essa credencial a um share, esse share a uma conta de servico e essa conta a joia da coroa. Um unico Confluence sem patch e um achado para o pentester e uma porta para o red teamer. O mesmo CVE por isso e escrito de forma totalmente diferente: o relatorio de pentest diz aplique o patch e mostra o request; o de red team diz foi assim que chegamos a domain admin e estes sao os quatro pontos onde a deteccao deveria ter disparado e ficou muda.
Rules of engagement: onde projetos morrem
ROE (Rules of Engagement) e onde projetos morrem. Em pentest, ROE costuma caber em duas paginas: janelas de teste, IPs autorizados, contatos de emergencia, proibicao de DoS. Em red team, ROE vira documento de 15 paginas com lista de trusted agents (3 a 5 pessoas que sabem do exercicio), procedimentos de stand-down se a blue team comecar resposta a incidente real, regras de phishing (a quem mandar, a quem nao, como tratar credenciais coletadas) como em Phishing em Red Team Autorizado: Templates, GoPhish e Ressalvas Eticas, limites de C2 (sem implantes em estacoes de C-level sem autorizacao escrita) e clausulas sobre dados pessoais. Precisa nomear um canal de deconfliction para que, quando o SOC alertar as 3 da manha, alguem confirme em minutos que o alerta e voce e nao uma intrusao real. Sem isso, voce vira o proximo headline do Krebs por motivos errados, ou pior, ve um cliente acionar uma ponte de IR real contra o seu proprio trafego.
Ferramental e infraestrutura divergem forte
O ferramental reflete o objetivo. Um pentest vive no Burp Suite, sqlmap, Nuclei, ffuf, Nmap com NSE e uma ferramenta de notas; a infraestrutura e seu laptop e um jump box. Um red team precisa de infraestrutura descartavel e atribuivel so a voce: redirectors na frente do C2 para o team server real nunca ficar exposto, domain fronting ou dominios categorizados para sobreviver a inspecao de proxy, e um framework de C2 como o de Construindo Infra de C2 com Sliver em Lab Isolado para Estudo Defensivo. Payloads sao construidos por host com atencao a AMSI e ETW como em Bypass de AMSI e ETW para Pesquisa Defensiva: O que Blue Teams Devem Saber, e o initial access e engenharia, nao spray, com tecnicas controladas como em Initial Access Simulado: Macros, LNK e ISO em Lab Windows 11 Isolado. Quem roda um red team de um unico VPS com listener de Sliver aberto na internet nao emula uma APT, fantasia uma.
A composicao do time tambem diverge
Times tambem sao diferentes. Pentest funciona bem com 1-2 operadores generalistas e talvez um especialista pontual (mobile, AD, cloud). Red team precisa de papeis: um operador de C2 que cuida da infraestrutura e da saude das sessoes, um de phishing/initial access, um de AD/lateral, um para reporting continuo para a historia nao ser reconstruida de memoria no final, e idealmente um threat intel lead que monta o profile do adversario emulado para que os TTPs apontem para um grupo real que o cliente de fato teme. Se voce esta vendendo red team com a mesma estrutura do pentest, esta vendendo pentest demorado. Pior: esta cobrando red team e entregando uma simulacao mediocre que nao testa o SOC nem da resultado de purple team utilizavel, como o que descrevemos em Purple Team na Pratica: Construindo Ciclo de Feedback Red x Blue.
Disciplina etica importa mais que tecnica
Disciplina etica importa mais que tecnica, e isso nao e frase de palestra. Significa coisas concretas: voce nao testa AMSI bypass em producao sem repeticoes em laboratorio antes; voce nao reutiliza infraestrutura de C2 entre dois clientes sem rotacao completa; voce nao escolhe estagiarios como alvo de initial access para inflar uma metrica de clique; voce destroi credenciais coletadas no final do exercicio e documenta a destruicao; voce nunca guarda um hash de domain admin num disco compartilhado chamado loot. OPSEC operacional, como em OPSEC para Pesquisadores de Seguranca: Modelo de Ameaca Pessoal, protege tanto voce quanto o cliente, porque um vazamento dos seus artefatos vira intrusao real executada por outra pessoa com o mapa que voce desenhou. Seu acesso e uma arma carregada em confianca, e o papel que o autoriza e a unica coisa entre um engajamento legitimo e um crime.
Armadilhas comuns ao vender errado o engajamento
A armadilha mais cara e o scope drift nascido da venda errada. Um cliente que comprou pentest mas queria red team vai se decepcionar por voce reportar 30 CVEs em vez de provar que o SOC dele e cego. Um cliente que comprou red team mas queria pentest vai ficar furioso por voce passar tres semanas chegando em silencio a domain admin e deixar metade das web apps sem testar. Outros classicos: prometer furtividade e depois inundar a rede com Nmap no primeiro dia; prometer cobertura mas afundar num unico objetivo; rodar um red team sem debrief de blue team, de modo que o cliente recebe um PDF assustador e zero melhoria; e esquecer que alguns achados sao tao criticos (uma credencial de domain admin exposta num repo publico) que voce precisa quebrar a emulacao e reportar na hora, nao importa o tipo de avaliacao.
Checklist: tres perguntas antes de assinar
Takeaway pratico: antes de aceitar qualquer engajamento, pergunte tres coisas ao cliente. Um, qual e o objetivo de negocio (compliance, validar SOC, testar resposta, achar buracos)? Dois, qual e o apetite por deteccao (testa-se o caminho ou testa-se o time)? Tres, quem sao os trusted agents e quem NAO pode saber? Depois fixe por escrito o formato da entrega: um relatorio de pentest e uma lista priorizada de achados com remediacao; um de red team e uma narrativa de caminhos de ataque mapeados ao ATT&CK com lacunas de deteccao e recomendacoes para a blue team. Amarre o procedimento de stand-down, o contato de deconfliction, as regras de tratamento de dados e a definicao exata do objetivo. Se um desses quatro estiver difuso, nao comece.
FAQ
Purple team e so um red team com blue team tagarela? Nao exatamente. Um purple team roda os TTPs ofensivos de forma colaborativa e aberta, lado a lado com os defensores, otimizando engenharia de deteccao em vez de furtividade ou conquista do objetivo. E o caminho mais rapido para transformar achados de red team em regras duradouras, por isso programas maduros alternam um red team encoberto com sessoes purple de acompanhamento. Um unico relatorio serve as duas plateias? Raramente e nunca bem. Cobertura e objetivo otimizam coisas opostas; um documento que tenta ser os dois costuma enterrar os tres caminhos de ataque que importam sob 40 achados de severidade baixa, ou o inverso. Escreva o relatorio que o tipo de engajamento exige e ofereca o outro como follow-on separado.
Conclusao
A distincao nao e preciosismo; ela decide se o cliente recebe valor ou uma fatura. Venda pentest quando as respostas indicam compliance e cobertura, e cumpra com excelencia: amplo, documentado, pronto para remediar. Venda red team quando indicam validar deteccao e resposta contra adversario realista, e sustente com ROE robusto, infraestrutura adequada, um time real e um debrief de purple team. Misturar os dois sob o mesmo SOW e como cobrar de cirurgia e entregar massagem: alguem sai machucado, geralmente sua reputacao. Acerte a venda e o resto do engajamento vira artesanato em vez de briga por expectativa.


