1. Finalidade
Este documento estabelece as informações mínimas necessárias para autorizar e delimitar serviços de segurança que envolvam testes ativos, análise de vulnerabilidades, validação de configurações, hardening ou atividades semelhantes.
Ele não substitui proposta comercial, orçamento ou contrato específico quando algum desses documentos for utilizado.
2. Identificação do contratante
Antes do início do serviço devem ser registrados o nome ou razão social do contratante, documento de identificação ou CNPJ quando aplicável, pessoa responsável pela autorização e canais de contato.
3. Declaração de autorização
O contratante declara que é titular dos ativos indicados no escopo ou que possui autorização suficiente do respectivo titular para contratar e autorizar os testes.
O contratante assume responsabilidade pela veracidade dessa declaração.
4. Ativos autorizados
O escopo deverá listar de forma objetiva os ativos autorizados para análise.
- Domínios e subdomínios.
- Aplicações e URLs.
- Endereços IP e servidores.
- Ambientes, painéis ou contas autorizadas.
- APIs ou integrações incluídas.
- Qualquer ativo expressamente excluído do teste.
5. Período autorizado
Deve ser definida a data ou janela em que os testes poderão ser realizados.
Atividades fora da janela acordada exigem nova autorização ou confirmação do contratante.
6. Técnicas permitidas e limites
As técnicas permitidas serão definidas conforme o objetivo do serviço.
Métodos com risco elevado de indisponibilidade, perda de dados, negação de serviço, engenharia social, acesso físico ou impacto em terceiros não serão considerados autorizados sem previsão expressa.
7. Dados encontrados durante a análise
Caso dados pessoais, credenciais, informações confidenciais ou dados de terceiros sejam encontrados durante o teste, a CaramelCloud limitará o acesso ao mínimo necessário para registrar e comprovar o achado.
A reprodução de dados sensíveis em relatórios deverá ser minimizada sempre que possível.
8. Interrupção do teste
O teste poderá ser interrompido imediatamente se houver indisponibilidade relevante, risco não previsto, impacto sobre terceiros, acesso a ambiente não autorizado ou solicitação do responsável indicado pelo contratante.
9. Contato de emergência
O contratante deverá indicar um contato responsável para situações urgentes relacionadas ao teste.
10. Entrega dos resultados
Os resultados serão apresentados de acordo com o escopo contratado e podem incluir achados organizados por prioridade, descrição do possível impacto, evidências necessárias e recomendações de correção.
Correções, reavaliações, retestes ou implementação de medidas poderão ser contratados separadamente quando não estiverem incluídos no escopo original.
11. Aceite
A execução de testes ativos somente deverá ocorrer após confirmação expressa do contratante quanto ao escopo, período, ativos autorizados e limites definidos.
A autorização poderá ser formalizada por proposta aceita, documento assinado, confirmação por canal oficial ou outro meio capaz de registrar de forma inequívoca a autorização.