Resumo para quem tem 30 segundos
- Em fusões, o risco não está no que a empresa documentou, está no que ninguém lembra que existe.
- 72 horas bastam para um retrato defensável se o processo começar por identidade e DNS, não por varredura de portas.
- O entregável útil é uma lista priorizada de decisões, não um dump de ativos.
Aquisições transferem obrigações de segurança antes de transferirem controle técnico. No dia da assinatura, você herda contas de cloud que ninguém mapeou, domínios registrados por um estagiário em 2019 e sistemas legados que sustentam faturamento. O playdown a seguir é o que rodamos nas primeiras 72 horas.
Hora 0 a 8: identidade e domínio
- 1Levantar todos os domínios registrados sob os e-mails e CNPJs da empresa adquirida.
- 2Mapear os provedores de identidade em uso e quantos tenants existem de fato.
- 3Listar contas de nuvem por faturamento, não por documentação: a fatura não mente.
- 4Identificar quem detém as credenciais de registrador de domínio e de DNS.
Comece pelo financeiro
A maneira mais rápida de encontrar shadow IT é pedir os últimos doze meses de despesa com fornecedores de tecnologia. Cada linha é um ativo, um dado e um contrato.
Hora 8 a 32: superfície externa
- Enumeração passiva completa de subdomínios em todos os domínios encontrados.
- Expansão por ASN e faixas de IP declaradas ou observadas.
- Coleta de fingerprints de tecnologia, versões e painéis administrativos expostos.
- Busca por credenciais e chaves vazadas em repositórios públicos e vazamentos conhecidos.
- Identificação de VPNs, gateways de acesso remoto e serviços de arquivo expostos.
Hora 32 a 56: validação de exploração
Nesta fase, o objetivo não é comprometer tudo, é provar quais caminhos são reais. Priorizamos autenticação exposta sem MFA, software com CVE explorável em versão pública, armazenamento aberto e integrações de terceiros com permissão excessiva.
| Categoria | Frequência em M&A | Ação típica no dia 1 |
|---|---|---|
| Painel admin exposto | Muito alta | Restringir por IP e forçar MFA |
| Bucket ou compartilhamento aberto | Alta | Fechar e auditar acesso histórico |
| Domínio órfão com CNAME ativo | Alta | Remover registro DNS |
| VPN legada sem patch | Média | Isolar e planejar substituição |
| Conta de serviço com chave antiga | Muito alta | Rotacionar e reduzir escopo |
Hora 56 a 72: decisão, não relatório
O entregável final é uma lista de decisões com dono, prazo e impacto no negócio. Cada item responde três perguntas: isso pode ser explorado hoje, o que acontece se for, e qual é a menor ação que reduz o risco esta semana.
Ninguém precisa de mais um inventário. Precisa saber o que desligar na segunda-feira.
Depois das 72 horas
- Colocar o perímetro adquirido sob monitoramento contínuo antes de qualquer integração técnica.
- Congelar novos registros de domínio fora do registrador central.
- Definir prazo formal para desligar ambientes duplicados e legados.
- Repetir o retrato completo em 30 dias para medir a redução real de superfície.
