A Rotina de um Analista de Segurança da Informação: Relatórios, Vulnerabilidades e Segurança Real

A Rotina de um Analista de Segurança da Informação: Relatórios, Vulnerabilidades e Segurança Real

Este artigo explora o dia a dia de um analista de segurança da informação, abordando desde a elaboração de relatórios técnicos até a análise de vulnerabilidades e a implementação de medidas de segurança. Descubra as habilidades necessárias e os desafios enfrentados por esses profissionais na proteção de sistemas e dados.

MundiX News·13 de abril de 2026·15 min de leitura·👁 3 views

Olá, Habr!

Somos da equipe PT Cyber Analytics. Neste artigo, vamos falar sobre o trabalho dos analistas em projetos de cibersegurança, mostrar o que atrai nessa profissão e quais habilidades são necessárias para fazer parte dela. Como muitos outros analistas, coletamos, analisamos e interpretamos dados, mas a diferença está nos dados que processamos: neste caso, informações sobre vulnerabilidades, ameaças e medidas de proteção.

A Positive Technologies possui diversos especialistas que realizam análises de segurança de vários sistemas para outras empresas: verificam sua infraestrutura, aplicações web, sistemas bancários, etc. Com base nos resultados desses trabalhos, é necessário transmitir informações sobre os problemas identificados em um formato acessível, para que o cliente possa entender as possíveis consequências para seus negócios em caso de um ataque hacker real. É nessa etapa que os analistas de projeto entram em cena — atuamos como intermediários entre os especialistas (hackers "white hat" ou éticos, investigadores, etc.) e o cliente: explicamos os resultados das verificações realizadas, analisamos, estruturamos as conclusões e damos recomendações, para que as empresas que nos procuram vejam onde seus sistemas podem ser "hackeados" e saibam como corrigir isso.

Nossa principal tarefa de trabalho é preparar relatórios e apresentações sobre os resultados de projetos de consultoria. Entre eles:

  • testes de penetração (o escopo do trabalho é diferente: desde a verificação de redes Wi-Fi até o formato red team),
  • análise de segurança de aplicações web e móveis,
  • análise de segurança de sistemas bancários (Internet Banking, caixas eletrônicos, terminais de pagamento),
  • análise de segurança de contratos inteligentes (smart contracts),
  • análise de segurança de sistemas de controle industrial,
  • análise retrospectiva e investigação de incidentes cibernéticos
  • e muito mais.

Responsabilidades do Analista

Vamos falar um pouco mais sobre o que está incluído nas responsabilidades de um analista.

Um relatório típico de análise de segurança começa com o recebimento de um rascunho, no qual os hackers "white hat" descrevem as ações realizadas durante a verificação, as vulnerabilidades descobertas e anexam capturas de tela. O analista precisa analisar essas ações, encontrar informações adicionais em diferentes fontes, classificar corretamente as vulnerabilidades, avaliar seu nível de criticidade e preparar recomendações completas sobre como corrigi-las e como detectar tentativas de exploração. Tudo precisa ser feito de forma que os especialistas do lado do cliente, ao pegar o relatório, possam entender facilmente o que aconteceu, quais problemas foram identificados e quais medidas precisam ser tomadas para eliminá-los.

É importante que o relatório seja compreensível não apenas para os especialistas técnicos, mas também para a gerência, que também avalia os resultados do trabalho realizado. Os gerentes precisam saber sobre as consequências para os negócios, e não sobre os detalhes técnicos. Portanto, após a descrição da parte técnica, o analista passa para a seção com os resultados e sua apresentação em diferentes formatos. Aqui, classificamos as vulnerabilidades, mostramos quais delas causaram ameaças específicas, avaliamos as consequências para os negócios e damos uma avaliação final do nível de segurança do sistema.

O trabalho no projeto não se limita a isso: também prestamos atenção à parte visual do relatório, pois mesmo a análise da mais alta qualidade perde valor se for difícil de perceber. Para que o resultado seja claro e fácil de ler, todas as seções do relatório devem ser trazidas a um padrão de design unificado. Para isso, temos um conjunto de requisitos que todos na equipe seguem. O resultado não é apenas uma lista de vulnerabilidades e etapas para sua exploração, mas um documento formatado e compreensível.

Além das tarefas do projeto relacionadas à preparação de relatórios, também existem tarefas não relacionadas ao projeto, que fazemos em nosso tempo livre dos relatórios. O formato dessas tarefas pode ser muito diferente — desde a otimização dos processos de trabalho até a introdução de novas abordagens e soluções. Essencialmente, aqui somos limitados apenas pelo tempo disponível e pelas ideias da equipe.

Quais áreas podem ser afetadas por tarefas não relacionadas ao projeto:

  • melhorar as bases de conhecimento internas: estamos constantemente atualizando dados sobre vulnerabilidades e recomendações para sua eliminação, refinando modelos e pensando em como tornar os relatórios mais convenientes e compreensíveis;
  • desenvolvimento de expertise: estudamos novas técnicas e abordagens para tornar cada relatório subsequente melhor que o anterior;
  • compartilhamento de conhecimento com o mundo exterior: escrevemos artigos nos quais tentamos organizar coisas complexas (por exemplo, você pode ler o artigo sobre ataques a caixas eletrônicos ou a publicação sobre ataques ESC);
  • monitorar eventos no setor e compartilhar esse conhecimento com colegas de diferentes departamentos: coletamos informações sobre novas vulnerabilidades, técnicas de ataque, ferramentas e pesquisas para estar cientes e entender as tendências na área de segurança cibernética;
  • automação da rotina: nos esforçamos para simplificar o trabalho com documentos, por exemplo, usando macros no Word (se estiver interessado, temos um artigo separado sobre isso);
  • ajudar outras equipes e não apenas: dada a experiência de muitos anos acumulada dentro de nossa unidade, periodicamente somos contatados para ajudar a criar metodologias especializadas para avaliar a segurança das empresas, categorizar invasores, realizar pentests, etc.

É difícil falar sobre todas as responsabilidades de um analista em um artigo, pois há muitas delas. Mesmo em tarefas ou projetos do mesmo tipo, raramente você se depara com a mesma coisa, quase sempre tem que lidar com algo novo. Portanto, o trabalho acaba sendo muito mais diversificado do que pode parecer à primeira vista.

Por que as pessoas se tornam analistas

O trabalho de um analista é um caminho profissional independente, intimamente ligado às atividades de especialistas em segurança da informação, como hackers "white hat", mas com suas próprias habilidades e perspectivas únicas. Por que eles escolhem esse caminho?

Entre as principais razões estão a ampla gama de projetos e a diversidade de tarefas. Como mencionado acima, os projetos podem ser muito diferentes uns dos outros: hoje você está analisando ataques a caixas eletrônicos, amanhã — a contratos inteligentes ou algo mais. Devido a isso, a experiência cresce em largura, e essa dispersão não deixa você entediado e reduz parcialmente o risco de burnout.

Outra razão é um resultado de trabalho mais previsível. Em vários cursos dedicados ao hacking ético, geralmente ensinam que as vulnerabilidades existem e você só precisa encontrá-las. Em projetos reais, tudo é diferente: você pode gastar um tempo significativo na análise e não encontrar deficiências críticas no sistema. Isso pode desmotivar muitos. Na análise, o trabalho é construído em torno de vulnerabilidades já identificadas: elas precisam ser pesquisadas, descritas e explicadas. Isso permite que você se concentre no resultado e em sua qualidade, e não em se algo será descoberto.

Competências e qualidades de caráter de um bom analista

Como mencionado anteriormente, o analista realiza uma análise detalhada de todas as vulnerabilidades e técnicas descobertas usadas por hackers éticos. Apesar de não invadirmos os sistemas, precisamos de um conhecimento técnico suficiente para interpretar corretamente os resultados e formular recomendações práticas. Nosso trabalho não é apenas formatar relatórios, mas um processo analítico completo.

Uma escrita competente é uma das principais habilidades de um analista. Em nosso trabalho, é importante ter um bom domínio do português e, para aqueles que planejam participar de projetos internacionais, também do inglês. O relatório é o documento final pelo qual o trabalho realizado no projeto é avaliado. Mesmo ótimos resultados técnicos podem perder valor se forem apresentados de forma obscura ou com erros. Além disso, com o conhecimento de inglês, será mais fácil trabalhar com a documentação original e não depender de traduções, que às vezes transmitem o significado de forma não totalmente precisa.

Na lista de habilidades necessárias para um analista, você também pode adicionar uma habilidade de comunicação desenvolvida. É necessário interagir efetivamente com hackers "white hat", colegas e clientes: interpretar corretamente os resultados, levar em consideração o contexto de negócios, esclarecer pontos controversos e transmitir conclusões no relatório. A precisão da análise e o valor final do trabalho dependem diretamente da qualidade da comunicação.

Além disso, um analista deve ser capaz de explicar coisas complexas em linguagem simples. É necessário expressar claramente seus pensamentos para que qualquer especialista do lado do cliente possa entender rapidamente o problema e eliminá-lo. Ao mesmo tempo, é importante adaptar a apresentação ao público: para especialistas técnicos — configurações, eventos e ferramentas específicas, para a gerência — vetor de ataque, riscos para os processos e medidas para reduzi-los. Essa flexibilidade economiza tempo, reduz mal-entendidos e aumenta a eficiência do trabalho do analista.

Em nosso trabalho, a precisão e a atenção aos detalhes também são importantes, pois qualquer vulnerabilidade ou recomendação para sua eliminação perdida no relatório pode levar a problemas de segurança para os clientes.

Acontece que um analista é um "canivete suíço" que possui uma ampla visão de mundo e experiência profunda suficiente na área de segurança cibernética. Ele entende simultaneamente como os hackers atacam e como se proteger contra isso, sabe expressar seus pensamentos de forma competente e, se necessário, junto com os pesquisadores de segurança, defender os resultados de seu trabalho perante os clientes.

Uma descrição mais detalhada das habilidades necessárias para um analista na área de segurança cibernética pode ser encontrada em nosso roadmap.

Desenvolvimento na profissão

Estudar em uma universidade ou em cursos fornece apenas uma base. O analista recebe o conhecimento básico no processo de trabalho em projetos reais. Além disso, o crescimento dos especialistas ocorre por meio da interação com os colegas: discutir descobertas, analisar casos complexos em conjunto e trocar conhecimento ajudam a aprofundar as competências mais rapidamente e ver diferentes abordagens para o mesmo problema. A combinação desses fatores e a imersão constante em diferentes tópicos permitem que esses especialistas ampliem seus horizontes e se desenvolvam profissionalmente.

Para se tornar um analista legal, é importante entender na prática o que são as vulnerabilidades — aprender a fazer algo com as mãos. Com base na experiência pessoal (mais da metade dos especialistas da equipe têm experiência em concluir com sucesso vários treinamentos e cursos), podemos dizer que o trabalho como analista atinge um nível qualitativamente novo após a conclusão de um treinamento especializado, por exemplo, certificações da empresa Offensive Security ou cursos da academia Codeby. Graças a isso, você entende melhor como a invasão de sistemas ocorre na prática e como descrever as vulnerabilidades com mais precisão nos relatórios, bem como como fazer recomendações de qualidade para sua eliminação. No entanto, para aprimorar suas habilidades, não é necessário comprar cursos — isso pode ser feito em plataformas com conteúdo gratuito, como TryHackMe e Hack The Box.

Além disso, desenvolvemos nossas habilidades na apresentação e visualização competentes de dados: aprendemos a fazer apresentações claras e bonitas e aprimoramos constantemente as habilidades de escrita e trabalho com texto.

Conclusão

O trabalho de um analista em segurança da informação combina a compreensão de ameaças reais, a análise de tecnologias e tendências, a avaliação das consequências para os negócios e a descrição de vulnerabilidades com a oferta de soluções práticas que ajudam as empresas a se tornarem mais seguras. Esta é a mesma segurança cibernética "não burocrática": acompanhar o que está acontecendo no setor, entender as tecnologias e transformar o conhecimento em benefícios concretos para as empresas. No entanto, este trabalho não é apenas com tecnologias e relatórios — é também comunicação com pessoas e descoberta constante de coisas novas. É essa combinação de surpresas, desafios profissionais e comunicação que torna nosso trabalho fascinante.

Se depois de ler o artigo você quiser se juntar à nossa equipe, ficaremos felizes em receber seu currículo em Career@ptsecurity.com e discutir as possibilidades de cooperação. Se você não tiver habilidades suficientes no momento, pode tentar entrar em contato conosco por meio de um estágio — para isso, envie seu currículo para pt-start@ptsecurity.com com o assunto da carta "Analista_Habr".

No contexto da segurança cibernética, o trabalho de um analista envolve a análise de vulnerabilidades, a criação de relatórios detalhados e a garantia da segurança real dos sistemas. Este profissional atua como um elo crucial entre os especialistas técnicos e a gestão, traduzindo informações complexas em insights acionáveis para proteger as organizações contra ameaças cibernéticas. A capacidade de comunicar claramente, tanto em português quanto em inglês, e a atenção aos detalhes são qualidades essenciais para o sucesso nesta área.

O analista de segurança da informação lida com uma variedade de projetos, desde testes de penetração (pentests) e análise de segurança de aplicações web e móveis, até a proteção de sistemas bancários e contratos inteligentes. Além disso, acompanha as tendências do setor, como novas vulnerabilidades e técnicas de ataque, e busca automatizar tarefas rotineiras para otimizar o trabalho. A combinação de habilidades técnicas, analíticas e de comunicação faz deste profissional um "canivete suíço" essencial para a segurança cibernética de qualquer organização.

Para se destacar nesta profissão, é importante investir em educação continuada, como certificações da Offensive Security ou cursos da Codeby, e aprimorar as habilidades de apresentação e visualização de dados. Além disso, a participação em plataformas como TryHackMe e Hack The Box pode ajudar a desenvolver habilidades práticas e aprofundar o conhecimento sobre vulnerabilidades e técnicas de exploração. O analista de segurança da informação desempenha um papel fundamental na proteção de empresas contra ameaças cibernéticas, transformando conhecimento em benefícios concretos e garantindo a segurança real dos sistemas.

🛡️⚡

Pare de pesquisar. Comece a hackear.

O MundiX é seu copiloto de pentest com IA: comandos exatos, análise de outputs e próximo passo na kill chain — em segundos.

Testar grátis por 7 dias →

Sem cartão para começar · Planos a partir de R$49/mês

📤 Compartilhar & Baixar

🧰 Ferramentas recomendadas

Divulgação: alguns links são patrocinados. Podemos receber comissão se você comprar — sem custo extra para você. Só indicamos o que faz sentido para a comunidade.

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Com centenas de ferramentas pré-instaladas, a distribuição Kali Linux facilita o trabalho de os profissionais de segurança começarem a fazer testes de segurança rapidamente. No entanto, com mais de 600 ferramentas em seu arsenal, o Kali Linux também pode ser desafiador. A nova edição deste prático livro abrange as atualizações nas ferramentas e inclui uma melhor abordagem da análise forense e da engenharia reversa. Ric Messier, autor, não fica apenas no teste de segurança, mas também faz uma abordagem sobre a execução de análise forense, incluindo a análise em disco e na memória, assim como alguma análise básica de malware. • Explore as diversas ferramentas disponíveis no Kali Linux • Entenda o valor do teste de segurança e examine os tipos de teste disponíveis • Aprenda os aspectos básicos do pentest em todo o ciclo de vida do ataque • Instale o Kali Linux em vários sistemas, tanto físicos quanto virtuais • Descubra como usar diferentes ferramentas destinadas à segurança • Estruture um teste de segurança baseado nas ferramentas do Kali Linux • Estenda as ferramentas do Kali para criar técnicas de ataque avançadas • Use o Kali Linux para ajudar a criar relatórios quando o teste terminar “A abordagem concisa, clara e baseada na experiência adotada por Ric Messier para a introdução do Kali Linux e dos testes de cibersegurança é incomparável. Este livro é uma leitura excelente e acessível para iniciantes e um recurso valioso para qualquer pessoa.” —Alexander Arlt, Consultor sênior de segurança, Google

Ver na Amazon
Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Compatível com portas USB-C e USB-A, ideal para ampliar a conectividade de dispositivos como MacBook Pro e outros com portas USB-C. Inclui um adaptador USB-A extra, proporcionando uma conexão Ethernet estável e veloz de até 1 Gbps, perfeita para filmes, jogos online e videoconferências. Oferece três portas USB 3.0 com velocidades de transferência de até 5 Gbps, permitindo conectar mouse, teclado, discos rígidos e outros periféricos. Fabricado em alumínio durável, garantindo longa vida útil e resistência ao uso diário. Design compacto e leve, ideal para viagens de negócios e uso diário, facilitando o transporte e armazenamento. Funciona com Windows 10/8.1/8, Mac OS e Chrome OS, oferecendo versatilidade incomparável para diversas necessidades de conectividade. Assegura uma conectividade estável e rápida, perfeita para tarefas exigentes como transferência de dados, streaming e mais.

Ver na Amazon
Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs is a crash course on web API security testing that will prepare you to penetration-test APIs, reap high rewards on bug bounty programs, and make your own APIs more secure. You'll learn how REST and GraphQL APIs work in the wild and set up a streamlined API testing lab with Burp Suite and Postman. Then you'll master tools useful for reconnaissance, endpoint analysis, and fuzzing, such as Kiterunner and OWASP Amass. Next, you'll learn to perform common attacks, like those targeting an API's authentication mechanisms and the injection vulnerabilities commonly found in web applications. You'll also learn techniques for bypassing protections against these attacks. In the book's nine guided labs, which target intentionally vulnerable APIs, you'll practice: Enumerating APIs users and endpoints using fuzzing techniques Using Postman to discover an excessive data exposure vulnerability Performing a JSON Web Token attack against an API authentication process Combining multiple API attack techniques to perform a NoSQL injection Attacking a GraphQL API to uncover a broken object level authorization vulnerability

Ver oferta
Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Up-to-date strategies for thwarting the latest, most insidious network attacks This fully updated, industry-standard security resource shows, step by step, how to fortify computer networks by learning and applying effective ethical hacking techniques. Based on curricula developed by the authors at major security conferences and colleges, the book features actionable planning and analysis methods as well as practical steps for identifying and combating both targeted and opportunistic attacks. Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition clearly explains the enemy's devious weapons, skills, and tactics and offers field-tested remedies, case studies, and testing labs. You will get complete coverage of Internet of Things, mobile, and Cloud security along with penetration testing, malware analysis, and reverse engineering techniques. State-of-the-art malware, ransomware, and system exploits are thoroughly explained. Fully revised content includes 7 new chapters covering the latest threats Includes proof-of-concept code stored on the GitHub repository Authors train attendees at major security conferences, including RSA, Black Hat, Defcon, and B-Sides

Ver na Amazon
Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Proteção de privacidade aprimorada: protege o link de transmissão de dados para evitar roubo de informações, fornecendo proteção de segurança robusta que protege a privacidade do usuário durante transferências de arquivos e garante uma conexão segura para interações de dispositivos sem preocupações em vários ambientes Uso a longo prazo: a camada protetora resistente ao desgaste, combinada com um corpo de metal resistente, oferece gerenciamento de calor confiável e qualidade duradoura durante o uso diário Entrega eficiente de energia: a tecnologia de chip inteligente garante a identificação automática dos requisitos de energia, fornecendo carregamento eficiente alinhando-se com vários protocolos de carregamento rápido para maior conveniência Proteção contra sobrecarga: evitando riscos de sobrecarga, este bloqueador de dados USB protege a vida útil da bateria e garante um desempenho estável, mantendo um fluxo estável de energia para melhorar a longevidade do dispositivo de forma eficaz Prático de transportar: com atenção à portabilidade, este bloqueador de dados USB oferece um design compacto que é leve e fácil de transportar, melhorando a conveniência do usuário e operação eficiente

Ver na Amazon

📩 Newsletter MundiX

Receba novidades de cibersegurança + um checklist de pentest grátis. Sem spam.

Ao assinar você concorda em receber e-mails. Cancele quando quiser.