VEESEC, Always-On Cybersecurity
Modelo em camadas

Gestão contínua de vulnerabilidades

Modelo de segurança em camadas

Vulnerabilidades conhecidas e sem tratamento são o caminho mais provável para o próximo incidente cibernético. No modelo VEESEC, cada camada amplia escopo e maturidade. As camadas não se contêm: elas se sucedem e se realimentam.

432CAMADA 1Gestãode patchescorreções conhecidasem SO e aplicaçõesCamada 4 · testes de invasão
4
Camada 4 · Testes de invasão

pentest black, gray e white box · red teaming · validação de explorabilidade

3
Camada 3 · Scans de vulnerabilidades

toda infraestrutura · componentes de rede · perímetro · nuvem

2
Camada 2 · Gestão de vulnerabilidades

1 vulnerabilidade · N patches · aquisição · EOL

1
Camada 1 · Gestão de patches

correções conhecidas em SO e aplicações

Eixo radial · escopo e maturidade

Do centro para fora: escopo coberto estendido e maior maturidade alcançada.

A camada 3 valida e realimenta a camada 2.

As camadas 3 e 4 são práticas de segurança ofensiva: olham o ambiente do ponto de vista de quem ataca. A diferença entre elas é a profundidade, do achado varrido à exploração comprovada.

1

Gestão de patches

Entrega

Aplicação de correções conhecidas em sistemas operacionais e aplicações, com janela de manutenção, teste e plano de reversão.

Saída

Baseline de atualização auditável por ativo e conformidade de patch mensurável.

Entrega higiene operacional. com priorização por risco.

2

Gestão de vulnerabilidades

Entrega

A correção de uma vulnerabilidade pode exigir mutiplos patches, mudança de configuração, aquisição de solução, novo licenciamento ou troca de equipamento sem suporte do fabricante (EOL).

Saída

Plano de tratamento priorizado, com decisão de risco registrada para o que não se resolve com patch.

Camada na qual o patch deixa de ser a única resposta.

3

Scans de vulnerabilidades

Entrega

Varredura autenticada e não autenticada de toda a infraestrutura, incluindo componentes de rede, perímetro e ambientes de nuvem.

Saída

Validação independente da camada 2, medição de cobertura real e descoberta de ativos fora do inventário gerenciado.

Estende a cobertura e e prova a eficácia das camadas 1 e 2.

4

Testes de invasão

Entrega

Testes de invasão black, gray e white box, red teaming e validação de explorabilidade em condições reais.

Saída

Prova de exploração e mapeamento de caminho de ataque, realimentando as camadas 2 e 3.

Camada na qual um hacker ético vai simular o que um criminoso faria, colocando o ambiente à prova.

Esta página · programa contínuo

Vulnerabilidades sob gestão permanente

As quatro camadas rendem mais operadas em ciclo e de forma orquestrada, cada uma alimentando a próxima. Podem ser contratadas integradas ao VEESEC Security Center: gestão de patches e de vulnerabilidades, tratamento por risco, scans e testes de invasão recorrentes, com o calendário planejado para sustentar a resiliência cibernética e atender exigências regulatórias e contratuais.

Avaliação pontual

Um ciclo avulso, com evidência para terceiros

Quando a necessidade é uma avaliação sob demanda, seja para avaliação interna ou para atender a exigências de terceiros, as camadas 3 e 4 podem ser executada de forma avulsa, com validação por especialista, reteste e carta de atestação.

Conheça nossas soluções de segurança ofensiva
Diagnóstico de Confiança Digital

Avaliação gratuita da maturidade em segurança da informação, privacidade e governança digital, na plataforma Agendazul.

Iniciar diagnóstico gratuito
Gestão contínua de vulnerabilidades

Avaliação contínua no endpoint e scan independente da infraestrutura

Uma ferramenta olha de dentro do ativo, todos os dias; a outra olha de fora, por ciclo, e é a divergência entre as duas que revela o ponto cego.

Camadas 1 e 2

Avaliação contínua no endpoint

TecnologiaAcronis
  • Gestão integrada ao mesmo agente do backup e do EDR, com base de vulnerabilidades e patches atualizada diariamente
  • Cobertura ampla: Windows 7+ e Server 2008 R2+, Office 2010+, .NET e aplicações de servidor, macOS, Adobe, Oracle Java, Zoom, Teams, VPNs e navegadores
  • Dashboard por ativo com gravidade da vulnerabilidade e disponibilidade de patch para corrigi-la
  • Correlação direta com o patch fail-safe: identificado, aprovado e aplicado com backup prévio
  • Relatório de vulnerabilidades existentes por cliente, agendável em XLS, PDF ou CSV
  • Alertas dos centros de operação da Acronis (CPOC) intensificam varredura, backup e patch quando surge ameaça relevante
Camada 3

Scan independente da infraestrutura

TecnologiaTenable
  • Scanner sem agente: falhas de software, patches ausentes, malware e erros de configuração em sistemas, dispositivos de rede e aplicações
  • Mais de 450 modelos de varredura prontos e auditoria de conformidade contra benchmarks CIS
  • Priorização por CVSS v4, EPSS (probabilidade de exploração) e VPR da Tenable, prioriza o que tem exploração ativa, não só o que é grave
  • Live Results: a cada atualização de plugin, o histórico do scan é reavaliado e indica o que precisa ser confirmado
  • Avaliações ilimitadas de endereços IP por scanner, on-premises ou em nuvem, com relatório técnico e executivo
  • Achado sem patch disponível volta para a camada 2 como projeto (mudança, upgrade, aquisição) ou risco aceito com prazo

Identificar

avaliação contínua + scans

Priorizar

exploração ativa e criticidade do ativo

Corrigir

patch, mudança, projeto ou risco aceito

Validar

reteste no ciclo seguinte, com evidência

Operado pela VEESEC – vulnerabilidades viram um plano de correção com dono, prazo e evidência, acompanhado pelo SOC.

Aderência
NIST CSF 2.0 · IdentificarISO/IEC 27001CIS Controls v8.1SOC 2TISAXPCI DSSNIS2DORABCB · CVMSUSEP · Circ. 638/21ANBIMAProvimento CNJ 213/2026GDPRLGPD