Serviços

Pentest em Kiosk

Encontre falhas críticas em kiosk/totens com testes manuais conduzidos por especialistas. Rigor técnico com a agilidade que sua empresa exige.

O que é Kiosk Pentest?

Kiosk Pentest é uma avaliação de segurança especializada em dispositivos dedicados como totens de autoatendimento, terminais de consulta, caixas de atendimento, pontos de venda, equipamentos de check in, terminais industriais e dispositivos de uso público ou compartilhado. O teste analisa não apenas a aplicação exibida na tela, mas todo o ambiente que sustenta o kiosk. Isso inclui sistema operacional, políticas de restrição, navegador, contas locais, periféricos, portas físicas, armazenamento, comunicação de rede, APIs e integrações com sistemas internos.

O principal objetivo é descobrir se um usuário com acesso ao terminal consegue escapar da interface permitida e alcançar recursos que deveriam permanecer bloqueados. Um kiosk seguro deve limitar o usuário mesmo diante de tentativas intencionais de contornar o ambiente.


[!] Scanner Automatizado 0 Critical
[!] Framework Genérico 0 Critical

Vantico Pentest 4 Critical Found

Simule ataques reais para identificar vulnerabilidades

Kiosks são projetados para oferecer uma experiência restrita, mas normalmente executam um sistema operacional completo por trás da aplicação. Se atalhos, caixas de diálogo, navegadores, caminhos de arquivo, periféricos ou permissões estiverem mal configurados, um atacante pode acessar funcionalidades que nunca deveriam estar disponíveis ao público.

Em um cenário crítico, um simples kiosk escape pode permitir acesso ao prompt de comando, arquivos locais, credenciais, aplicações administrativas ou recursos da rede interna. Quando o terminal possui conectividade com sistemas corporativos, o impacto deixa de ser local e pode se transformar em comprometimento mais amplo.

Por que realizar um Kiosk Pentest?

A avaliação valida se as barreiras do terminal resistem a um usuário malicioso com acesso físico e tempo para interagir com o dispositivo.

  • Tentativas de kiosk escape para sair da aplicação autorizada e acessar o sistema operacional.
  • Abuso de atalhos de teclado, menus de contexto, diálogos de impressão, janelas auxiliares e recursos do navegador.
  • Execução de programas não autorizados ou acesso a ferramentas do próprio sistema.
  • Acesso indevido a arquivos locais, diretórios, configurações e dados armazenados no dispositivo.
  • Avaliação de privilégios da conta utilizada pelo kiosk e possibilidades de escalonamento local.
  • Testes em portas USB, periféricos, dispositivos removíveis e interfaces físicas dentro do escopo autorizado.
  • Análise de credenciais, tokens, chaves e segredos armazenados localmente.
  • Avaliação da aplicação do kiosk e das APIs utilizadas pelo terminal.
  • Validação de segmentação de rede e do acesso do terminal a outros ativos corporativos.
  • Análise de persistência, reinicialização, recuperação e comportamento do dispositivo após falhas ou encerramento da aplicação.
Casos de uso

O que avaliamos no Kiosk Pentest

Testamos se a configuração realmente limita o usuário à experiência planejada. Em ambientes Windows, isso pode envolver tecnologias como Assigned Access, Shell Launcher, AppLocker e políticas adicionais de bloqueio. O ponto central é verificar o resultado de segurança, não apenas a existência da configuração.

Tentamos alcançar componentes fora da interface permitida por meio de fluxos de navegação, atalhos, caixas de diálogo, links externos, mecanismos de upload e download, recursos de impressão e outras interações disponíveis ao usuário.

Avaliamos conta do kiosk, permissões, serviços, aplicações instaladas, configurações locais e possibilidades de execução ou elevação de privilégios dentro do escopo contratado.

Quando o kiosk utiliza uma aplicação web ou navegador, testamos controles de navegação, origem, armazenamento local, sessões, downloads, uploads, manipulação de URL e demais recursos que possam permitir acesso não autorizado.

Validamos quais serviços e segmentos podem ser alcançados a partir do terminal. Um kiosk exposto ao público deve possuir acesso de rede estritamente necessário para sua função.

Buscamos informações sensíveis armazenadas no dispositivo, como credenciais, arquivos de configuração, tokens, certificados, chaves e dados de usuários que possam permanecer após o uso do terminal.

Nosso processo

Etapa 1 Definição do cenário e regras de teste
Etapa 2 Reconhecimento do terminal
Etapa 3 Testes de escape e contorno
Etapa 4 Análise local e de privilégios
Etapa 5 Testes de aplicação, navegador e APIs
Etapa 6 Avaliação de rede e impacto
Benefícios

Por que escolher a Vantico

Teste além da aplicação visível

Avaliamos o kiosk como um sistema completo. Interface, sistema operacional, periféricos, rede e backend fazem parte do raciocínio de ataque.

Simulação de acesso físico real

O teste considera o comportamento de alguém que possui acesso ao terminal e tenta explorar recursos disponíveis de forma intencional.

Experiência em segurança ofensiva

A abordagem manual permite explorar combinações de falhas que ferramentas automatizadas não conseguem reproduzir em dispositivos dedicados.

Validação de impacto

Sempre que autorizado, demonstramos até onde uma falha pode levar, diferenciando problemas cosméticos de riscos que permitem acesso a dados, execução de código ou comprometimento de rede.

Retest incluído

Após a correção das vulnerabilidades, repetimos os testes relevantes para confirmar que o kiosk está efetivamente mais resistente.

Auditoria de segurança validada por padrões globais

Nossas práticas seguem metodologias reconhecidas internacionalmente, garantindo que sua empresa esteja em conformidade com normas de segurança e preparada para enfrentar ameaças reais.

AICPA SOC
OWASP
MITRE ATT&CK
European Union Agency
GDPR
PCI Security Standards Council
NIST
ISO 27001
CVSS
CIS Center for Internet Security

Modelo de Relatórios

Ao final do projeto, você recebe um relatório técnico completo com os resultados do pentest do ambiente Kiosk, incluindo testes de bypass das restrições, escape do modo Kiosk, acesso indevido ao sistema operacional, interfaces, dispositivos e serviços expostos, além de evidências das explorações realizadas. Os achados são classificados por severidade e acompanhados de recomendações de correção. Uma Carta de Atestado também é emitida para fins de compliance e apresentação a parceiros, clientes e investidores.

Perguntas frequentes

Kiosk escape é o contorno das restrições que deveriam manter o usuário dentro da aplicação ou interface autorizada. O objetivo do teste é verificar se alguém consegue acessar sistema operacional, arquivos, outras aplicações ou recursos não previstos.

Não. A metodologia pode ser aplicada a diferentes plataformas e dispositivos. O escopo é adaptado ao sistema operacional, à aplicação e às interfaces do equipamento.

Sim. Totens de pagamento, consulta, cadastro, check in e outros terminais dedicados são casos típicos para esse tipo de avaliação.

Pode incluir. Portas físicas, dispositivos removíveis, teclados, leitores, impressoras e outros periféricos são avaliados quando fazem parte do escopo autorizado.

Sim, quando a aplicação e suas APIs fazem parte do escopo. Isso é importante porque uma falha no terminal pode ser combinada com vulnerabilidades da aplicação ou do backend.

Depende do cenário. Alguns projetos podem ser realizados em ambiente controlado, laboratório ou local do cliente. A estratégia é definida conforme modelo do dispositivo, logística e requisitos operacionais.

Sim, quando autorizado. Avaliamos se o terminal possui acesso apenas aos recursos necessários ou se pode alcançar ativos que deveriam estar isolados.

Sim. Depois da correção dos achados, validamos novamente os pontos reportados para confirmar a efetividade das mudanças.

Pronto para fortalecer sua segurança?

Agendar demonstração