Gestão contínua de vulnerabilidades
Modelo de segurança em camadas
Vulnerabilidades conhecidas e sem tratamento são o caminho mais provável para o próximo incidente cibernético. No modelo VEESEC, cada camada amplia escopo e maturidade. As camadas não se contêm: elas se sucedem e se realimentam.
pentest black, gray e white box · red teaming · validação de explorabilidade
toda infraestrutura · componentes de rede · perímetro · nuvem
1 vulnerabilidade · N patches · aquisição · EOL
correções conhecidas em SO e aplicações
Do centro para fora: escopo coberto estendido e maior maturidade alcançada.
A camada 3 valida e realimenta a camada 2.
As camadas 3 e 4 são práticas de segurança ofensiva: olham o ambiente do ponto de vista de quem ataca. A diferença entre elas é a profundidade, do achado varrido à exploração comprovada.
Gestão de patches
Aplicação de correções conhecidas em sistemas operacionais e aplicações, com janela de manutenção, teste e plano de reversão.
Baseline de atualização auditável por ativo e conformidade de patch mensurável.
Entrega higiene operacional. com priorização por risco.
Gestão de vulnerabilidades
A correção de uma vulnerabilidade pode exigir mutiplos patches, mudança de configuração, aquisição de solução, novo licenciamento ou troca de equipamento sem suporte do fabricante (EOL).
Plano de tratamento priorizado, com decisão de risco registrada para o que não se resolve com patch.
Camada na qual o patch deixa de ser a única resposta.
Scans de vulnerabilidades
Varredura autenticada e não autenticada de toda a infraestrutura, incluindo componentes de rede, perímetro e ambientes de nuvem.
Validação independente da camada 2, medição de cobertura real e descoberta de ativos fora do inventário gerenciado.
Estende a cobertura e e prova a eficácia das camadas 1 e 2.
Testes de invasão
Testes de invasão black, gray e white box, red teaming e validação de explorabilidade em condições reais.
Prova de exploração e mapeamento de caminho de ataque, realimentando as camadas 2 e 3.
Camada na qual um hacker ético vai simular o que um criminoso faria, colocando o ambiente à prova.
Vulnerabilidades sob gestão permanente
As quatro camadas rendem mais operadas em ciclo e de forma orquestrada, cada uma alimentando a próxima. Podem ser contratadas integradas ao VEESEC Security Center: gestão de patches e de vulnerabilidades, tratamento por risco, scans e testes de invasão recorrentes, com o calendário planejado para sustentar a resiliência cibernética e atender exigências regulatórias e contratuais.
Um ciclo avulso, com evidência para terceiros
Quando a necessidade é uma avaliação sob demanda, seja para avaliação interna ou para atender a exigências de terceiros, as camadas 3 e 4 podem ser executada de forma avulsa, com validação por especialista, reteste e carta de atestação.
Conheça nossas soluções de segurança ofensivaAvaliação gratuita da maturidade em segurança da informação, privacidade e governança digital, na plataforma Agendazul.
Avaliação contínua no endpoint e scan independente da infraestrutura
Uma ferramenta olha de dentro do ativo, todos os dias; a outra olha de fora, por ciclo, e é a divergência entre as duas que revela o ponto cego.
Avaliação contínua no endpoint
- Gestão integrada ao mesmo agente do backup e do EDR, com base de vulnerabilidades e patches atualizada diariamente
- Cobertura ampla: Windows 7+ e Server 2008 R2+, Office 2010+, .NET e aplicações de servidor, macOS, Adobe, Oracle Java, Zoom, Teams, VPNs e navegadores
- Dashboard por ativo com gravidade da vulnerabilidade e disponibilidade de patch para corrigi-la
- Correlação direta com o patch fail-safe: identificado, aprovado e aplicado com backup prévio
- Relatório de vulnerabilidades existentes por cliente, agendável em XLS, PDF ou CSV
- Alertas dos centros de operação da Acronis (CPOC) intensificam varredura, backup e patch quando surge ameaça relevante
Scan independente da infraestrutura
- Scanner sem agente: falhas de software, patches ausentes, malware e erros de configuração em sistemas, dispositivos de rede e aplicações
- Mais de 450 modelos de varredura prontos e auditoria de conformidade contra benchmarks CIS
- Priorização por CVSS v4, EPSS (probabilidade de exploração) e VPR da Tenable, prioriza o que tem exploração ativa, não só o que é grave
- Live Results: a cada atualização de plugin, o histórico do scan é reavaliado e indica o que precisa ser confirmado
- Avaliações ilimitadas de endereços IP por scanner, on-premises ou em nuvem, com relatório técnico e executivo
- Achado sem patch disponível volta para a camada 2 como projeto (mudança, upgrade, aquisição) ou risco aceito com prazo
Identificar
avaliação contínua + scans
Priorizar
exploração ativa e criticidade do ativo
Corrigir
patch, mudança, projeto ou risco aceito
Validar
reteste no ciclo seguinte, com evidência
Operado pela VEESEC – vulnerabilidades viram um plano de correção com dono, prazo e evidência, acompanhado pelo SOC.