Resumo
- Contratar Red Team começa pela definição do objetivo do exercício, e não pela quantidade de ativos que serão testados.
- Escopo, duração, vetores autorizados, complexidade do ambiente e perfil da equipe estão entre os fatores que mais influenciam o orçamento.
- Referências internacionais mostram que o investimento pode variar bastante: contratações a partir de US$ 10 mil e projetos enterprise na faixa de US$ 50 mil a US$ 100 mil ou mais, conforme a profundidade e a complexidade.
- Duas propostas com o mesmo nome podem representar operações muito diferentes em tempo, equipe, cenários, infraestrutura, entregáveis e atividades pós-exercício.
- Antes de escolher um fornecedor, compare o que será realmente executado: objetivos, Rules of Engagement, duração, operadores, técnicas autorizadas, evidências, reporting e debrief.
Em uma operação de Red Team orientada por objetivos, o ponto de partida deixa de ser a contagem de IPs ou a delimitação de um escopo técnico tradicional, como ocorre no Pentest, e passa a ser a validação de cenários reais de ameaça.
Essa diferença muda toda a lógica de contratação. Enquanto o Pentest foca em encontrar e validar vulnerabilidades em ativos específicos, o Red Team simula a atuação de um adversário tentando alcançar um objetivo relevante para o negócio, utilizando os caminhos disponíveis dentro das regras de engajamento acordadas.
O objetivo pode ser comprometer uma identidade privilegiada, acessar um sistema crítico, chegar a um ativo de alto valor, simular exfiltração de dados ou medir se o SOC detecta e responde a uma cadeia de ataque. Quanto mais claro esse objetivo estiver antes da cotação, mais útil será a proposta recebida.
Se sua empresa ainda está decidindo entre Red Team e Pentest, vale começar pelo nosso comparativo Red Team x Pentest: conheça as principais diferenças.
O que precisa estar definido no escopo de um Red Team?
Um bom orçamento depende de um escopo que seja específico o suficiente para orientar a operação, mas não tão rígido a ponto de transformar o Red Team em uma sequência previsível de testes. Alguns pontos precisam estar claros desde o início.
1. Objetivos do exercício
O fornecedor precisa saber qual resultado a empresa quer testar. Exemplos:
- Obter acesso a um sistema ou ambiente crítico.
- Comprometer uma conta privilegiada.
- Testar se o SOC identifica uma cadeia de ataque específica.
- Simular acesso a dados sensíveis.
- Avaliar se um adversário consegue avançar de um ponto inicial até ativos críticos.
- Validar a capacidade de contenção e resposta do time defensivo.
2. Ambientes envolvidos
O exercício pode envolver infraestrutura externa, rede interna, Active Directory, cloud, aplicações, identidades SaaS, filiais ou combinações desses ambientes. Quanto maior a variedade tecnológica, maior tende a ser a necessidade de planejamento e de especialização.
3. Vetores autorizados
Phishing, abuso de credenciais, exploração de vulnerabilidades, engenharia social e acesso físico podem fazer parte de uma operação. Eles precisam constar nas regras do exercício e ser aprovados previamente.
4. Restrições e sistemas fora de escopo
Ambientes produtivos críticos, sistemas legados, horários específicos, terceiros e técnicas com maior potencial de impacto podem exigir restrições. Essas limitações afetam o desenho e o nível de realismo da operação.
5. Critérios de sucesso
A organização também precisa definir o que será considerado sucesso. Atingir um ativo crítico? Obter uma determinada permissão? Permanecer indetectado por certo período? Fazer o SOC reagir conforme o processo esperado? Sem esse alinhamento, o exercício corre o risco de produzir muitas evidências e pouca resposta à pergunta original.
Quanto custa contratar Red Team?
Não existe um preço único para Red Team, porque operações com o mesmo nome podem ter profundidade muito diferente.
O orçamento depende do objetivo, da duração, dos ambientes envolvidos, dos vetores autorizados, da complexidade da operação e da equipe necessária para executá-la.
Como referência internacional, há operações de Red Team a partir de aproximadamente US$ 10 mil, enquanto projetos enterprise podem ficar na faixa de US$ 50 mil a US$ 100 mil ou mais, conforme a profundidade e a complexidade da operação (Bluefire Redteam).
| Referência de investimento | Faixa publicada |
| Simulações de Red Team | A partir de aproximadamente US$ 10 mil |
| Projetos enterprise | US$ 50 mil a US$ 100 mil ou mais |
O ponto mais importante é a amplitude da variação. Ela mostra por que comparar apenas o valor final de duas propostas pode levar a uma decisão ruim: muitas vezes, os fornecedores não estão orçando a mesma operação.
O que mais influencia o orçamento de um Red Team?
1. Escopo e quantidade de objetivos
Um exercício com objetivo específico em ambiente conhecido exige menos coordenação do que uma operação com múltiplos objetivos, diversos ambientes e variados caminhos de ataque.
A complexidade depende da quantidade de hipóteses a serem testadas e do nível de avanço do time ofensivo, não apenas da quantidade de ativos.
2. Duração da operação
Red Team precisa de tempo para reconhecimento, preparação, acesso inicial, adaptação ao ambiente, movimentação lateral e execução dos objetivos. Exercícios típicos podem durar de 4 a 12 semanas, dependendo da complexidade e dos objetivos.
Uma operação mais longa não é automaticamente melhor, mas oferece espaço para trabalhar com mais discrição, testar caminhos alternativos e adaptar a estratégia quando um controle impede a rota inicial.
3. Complexidade do ambiente
Ambientes híbridos, múltiplas clouds, Active Directory, identidades federadas, redes segmentadas e diferentes unidades de negócio aumentam o esforço de entendimento e operação. Em muitos casos, o desafio está em como identidades, permissões e integrações conectam diferentes partes do ambiente.
4. Vetores de ataque incluídos
Uma operação exclusivamente técnica é diferente de outra que também inclui phishing, vishing, pretexting ou testes físicos. Esses vetores exigem preparação específica, aprovação jurídica e operacional, criação de cenários e, em alguns casos, infraestrutura própria.
5. Perfil e quantidade de operadores
Dependendo do cenário, o projeto pode exigir profissionais com experiência em Active Directory, cloud, aplicações, engenharia social, OPSEC, infraestrutura ou threat intelligence. Uma equipe multidisciplinar aumenta a capacidade de adaptação, mas também muda o esforço envolvido.
6. Infraestrutura de ataque
Domínios, servidores, infraestrutura de command and control, contas temporárias, payloads customizados e outros recursos podem ser necessários para tornar a simulação mais realista. A necessidade varia conforme o cenário e deve aparecer de forma clara na proposta.
7. Entregáveis e atividades pós-operação
O trabalho não termina quando o Red Team alcança seu objetivo. Relatório técnico, resumo executivo, timeline, attack paths, mapeamento MITRE ATT&CK, análise de detecção, debrief com o time e atividades de Purple Team ou replay podem aumentar o esforço total.
Na Vantico, o Red Team Exercise inclui a documentação do caminho de ataque, a análise do que foi detectado e do que não foi, as recomendações priorizadas e o debriefing com as equipes técnicas e de liderança.
Por que dois orçamentos de Red Team podem ser tão diferentes?
Considere essas duas propostas fictícias de Red Team:
| Item | Proposta A | Proposta B |
| Objetivos | Um único objetivo principal | Múltiplos objetivos e caminhos |
| Duração | 2 semanas de operação | 6 semanas de operação |
| Ambientes | Externo + Active Directory | Externo + cloud + AD + aplicações |
| Vetores | Técnicos | Técnicos + phishing + engenharia social |
| Equipe | 2 operadores | Equipe multidisciplinar |
| Entregáveis | Relatório técnico | Relatório técnico e executivo, timeline, debrief e replay |
As duas propostas podem ser válidas para o escopo que a empresa busca. O problema é compará-las apenas pelo preço, como se entregassem o mesmo exercício.
Ao analisar custos, o comprador precisa comparar o que está sendo oferecido: quantos dias efetivos de operação existem, quais cenários estão incluídos, quem executará, quais técnicas podem ser usadas e o que será entregue depois.
O que deve existir em uma boa proposta de Red Team?
Uma proposta comercial não precisa revelar antecipadamente toda a estratégia ofensiva, mas precisa ser clara o suficiente para que a empresa saiba o que está comprando.
- Objetivo e contexto do exercício.
- Ambientes e unidades incluídas no escopo.
- Vetores de ataque permitidos.
- Duração e janela operacional.
- Quantidade ou perfil dos profissionais envolvidos.
- Metodologia e referências utilizadas.
- Rules of Engagement e principais restrições.
- Modelo de comunicação e escalonamento durante o exercício.
- Tratamento de evidências e dados sensíveis.
- Entregáveis técnicos e executivos.
- Debriefing e suporte após a operação.
- Atividades adicionais, como replay, Purple Team ou nova validação, quando aplicável.
Como comparar fornecedores de Red Team
| Pergunta | O que verificar |
| Quem executará o projeto? | Senioridade, experiência ofensiva e especialidades dos operadores. |
| Quanto tempo de operação está previsto? | Dias ou semanas efetivos de execução, não apenas o prazo total do projeto. |
| Os cenários serão customizados? | Se o exercício parte do contexto e do threat model da empresa ou de um roteiro genérico. |
| Quais vetores estão autorizados? | Infraestrutura, identidade, cloud, phishing, engenharia social, físico e outros. |
| Como são definidas as Rules of Engagement? | Limites técnicos, de negócio, jurídicos e operacionais. |
| Como o fornecedor trabalha OPSEC? | Como evita exposição desnecessária da operação e preserva o realismo do teste. |
| O relatório mostra a cadeia de ataque? | Se o documento conecta ações, decisões, controles e impactos, em vez de listar achados isolados. |
| Como a detecção e resposta são avaliadas? | Quais evidências serão usadas para mostrar o que o Blue Team viu ou deixou de ver. |
| Existe debriefing técnico e executivo? | Se diferentes públicos receberão o contexto adequado para agir sobre os resultados. |
| O que acontece depois do exercício? | Suporte à remediação, replay, Purple Team ou validação posterior, quando contratados. |
Red flags ao avaliar uma proposta de Red Team
Não existe um único formato correto de proposta. Ainda assim, alguns sinais merecem atenção durante a compra:
- O fornecedor não deixa claro quanto tempo será efetivamente dedicado à operação.
- O escopo é genérico e consideravelmente igual para qualquer empresa.
- Não há informação suficiente sobre quem executará o exercício.
- Red Team é apresentado como uma sequência de scans e exploração de vulnerabilidades isoladas.
- Os objetivos de negócio não aparecem na definição do projeto.
- Não existem Rules of Engagement ou processo claro para lidar com exceções.
- O relatório prometido se limita a uma lista de vulnerabilidades, sem narrativa da cadeia de ataque.
- Não há explicação sobre como detecção e resposta serão avaliadas.
- Um preço significativamente menor não vem acompanhado de uma explicação sobre redução de tempo, equipe, vetores ou profundidade.
Preço baixo não significa, necessariamente, baixa qualidade, pois uma operação menor pode atender perfeitamente às necessidades da empresa. O risco surge quando propostas aparentemente equivalentes escondem diferenças significativas em horas, quantidade de operadores ou limitação de cenários.
O que deve ser entregue depois do exercício?
Um Red Team gera valor quando a empresa consegue transformar a operação em melhoria concreta. Por isso, a qualidade dos entregáveis precisa fazer parte da compra desde o início.
Dependendo do escopo, um bom conjunto de entregáveis pode incluir:
- Resumo executivo para liderança.
- Timeline da operação.
- Caminhos de ataque e objetivos atingidos.
- Evidências técnicas relevantes.
- TTPs utilizadas e mapeamento MITRE ATT&CK quando aplicável.
- Controles que detectaram ou interromperam a operação.
- Gaps de detecção e resposta.
- Recomendações priorizadas por impacto.
- Debrief técnico.
- Debrief executivo.
- Replay ou atividade de Purple Team, quando prevista.
Esse ponto é especialmente importante porque o objetivo de um Red Team é mostrar como a organização se comporta diante de uma cadeia realista de ataque e quais mudanças reduzem o risco depois do exercício.
Sua empresa já está pronta para contratar Red Team?
Um Red Team tende a gerar mais valor em empresas que já possuem um nível mínimo de maturidade defensiva. Isso normalmente significa ter algum nível de monitoramento, telemetria, processos de resposta a incidentes e pessoas capazes de analisar o que aconteceu durante a simulação.
Se controles básicos ainda não foram avaliados, talvez o investimento gere mais retorno começando por Pentest, Security Review ou outra avaliação mais direcionada. A decisão depende da pergunta que a empresa precisa responder.
O guia completo sobre Red Team da Vantico aprofunda essa discussão sobre maturidade, objetivos, fases e momento adequado para realizar o exercício.
Como planejar um Red Team no orçamento de 2027
Se o Red Team já aparece no seu roadmap de segurança de 2027, o melhor momento para discutir o escopo é agora, quando ainda há flexibilidade no orçamento. Quanto antes os objetivos e as restrições forem definidos, menor a chance de reservar um orçamento que não corresponda ao exercício necessário.
Antes de provisionar a verba, vale alinhar:
- Qual risco ou cenário a empresa quer validar.
- Quais ativos ou recursos críticos precisam estar representados.
- Quais ambientes entram no exercício.
- Quais vetores podem ser autorizados.
- Qual é a janela operacional mais adequada.
- Quais equipes defensivas serão avaliadas.
- Quais limitações jurídicas, operacionais ou de terceiros existem.
- Quais entregáveis precisam chegar ao board, auditoria ou compliance.
Esse trabalho permite comparar propostas de fornecedores com critérios mais objetivos e reduz a chance de transformar a contratação em uma disputa apenas por preço.
Como a Vantico estrutura um projeto de Red Team
Na Vantico, o Red Team parte do objetivo do exercício e do cenário de ameaça que a organização quer validar. A operação é desenhada para reproduzir caminhos plausíveis de ataque, dentro de Rules of Engagement acordadas previamente.
O escopo considera os ambientes envolvidos, os vetores permitidos, a maturidade defensiva, o nível de discrição necessário e o perfil dos profissionais que o cenário exige. A partir disso, são definidos duração, esforço e entregáveis.
Durante o exercício, nosso foco não é encontrar todas as vulnerabilidades do ambiente, mas avançar até o objetivo definido da forma mais próxima possível do comportamento de um adversário real, enquanto a organização mede prevenção, detecção e resposta.
Ao final, o Red Team Exercise da Vantico documenta o caminho de ataque, o que foi detectado e o que passou despercebido, além de recomendações priorizadas e debriefing com as equipes envolvidas.
Está planejando um Red Team para 2027? Converse com a Vantico antes de fechar o orçamento para desenhar um escopo compatível com o risco que sua empresa realmente quer validar.
FAQ: Perguntas frequentes sobre contratação de Red Team
Quanto custa contratar um Red Team?
O valor varia conforme objetivo, duração, ambientes, vetores autorizados, complexidade e equipe. Como referência internacional, há exercícios a partir de cerca de US$ 10 mil, com projetos enterprise na faixa de US$ 50 mil a US$ 100 mil ou mais (Bluefire Redteam).
O que influencia o preço de um Red Team?
Os principais fatores são escopo, duração, complexidade do ambiente, quantidade de objetivos, vetores autorizados, perfil dos operadores, infraestrutura necessária e entregáveis pós-operação.
Quanto tempo dura uma operação de Red Team?
A duração depende do cenário. A Vantico indica exercícios típicos entre 4 e 12 semanas, variando conforme a complexidade do ambiente e os objetivos definidos.
Como montar o escopo de um Red Team?
Comece pelo objetivo que a organização quer validar. Depois, defina ambientes, vetores autorizados, restrições, critérios de sucesso, janela operacional e quais equipes defensivas serão avaliadas.
Como comparar propostas de Red Team?
Compare escopo, duração efetiva, operadores, cenários, técnicas permitidas, Rules of Engagement, entregáveis e atividades pós-operação. Preços só são comparáveis quando os exercícios também são comparáveis.
Quantos profissionais participam de um Red Team?
Não existe um número fixo. A composição depende do cenário e pode envolver profissionais com experiência em infraestrutura, Active Directory, cloud, aplicações, engenharia social, OPSEC ou outras especialidades.
Red Team inclui phishing e engenharia social?
Pode incluir, desde que esses vetores façam parte do escopo e sejam autorizados nas Rules of Engagement. Eles não devem ser presumidos em toda operação.
Como saber se minha empresa está pronta para Red Team?
Red Team tende a gerar mais valor quando já existem controles, telemetria e capacidade de detecção e resposta que possam ser testados. Se a organização ainda precisa identificar gaps básicos, Pentest ou Security Review podem ser pontos de partida mais adequados.