Proposta
Gestão de vulnerabilidades
Varredura periódica do ambiente, análise do que saiu e, principalmente, alguém acompanhando a fila de correção até fechar. A diferença entre isto e uma análise avulsa é o verbo: análise encontra, gestão persegue. A maior parte das empresas não sofre por falta de relatório, sofre porque o relatório do trimestre passado continua com os mesmos itens abertos.
Nesta página não aparece preço. Aparece escopo: o que fazemos, como executamos, quem executa e o que não está incluso. Quem lê o seu pedido é o time que vai te atender, e ele volta com a proposta e com tempo para conversar sobre ela.
Gestão de vulnerabilidades
Varredura recorrente e alguém cobrando a correção.
Como executamos
Em que consiste este trabalho
Este é o serviço que transforma a varredura em rotina e coloca alguém perseguindo a fila de correção até cada item fechar. A diferença para uma análise avulsa está no verbo: a análise encontra, a gestão persegue. A maioria das empresas não sofre por falta de relatório. Sofre porque o relatório do trimestre passado segue com os mesmos itens abertos.
A frequência acompanha o ritmo do seu ambiente. A cada três meses atende exigência de norma e serve a quem muda pouco. Todo mês, além das varreduras, entram a cobrança da correção e os indicadores de evolução: quantos itens abriram, quantos fecharam, quanto tempo ficaram abertos. No contínuo, o que é crítico chega assim que aparece, sem esperar o próximo ciclo.
De você precisamos do escopo dos ativos, dos acessos para varrê-los e de um interlocutor no time de TI para receber a fila de correção. Você recebe as varreduras na frequência combinada, com análise em cada rodada. A partir da cadência mensal, entram o acompanhamento de cada item até fechar e os indicadores de evolução.
Como conduzimos, etapa por etapa
Planejamento e autorização
Fechamos o escopo por escrito, definimos janelas, contatos de emergência e as autorizações formais. Nenhum teste começa sem isso.
Execução
Executamos o ciclo de testes dentro da janela e do escopo autorizados, começando pelo que costuma quebrar primeiro. Cada achado é registrado com a evidência e o passo a passo que permitem reproduzi-lo depois.
Relatório
Consolidamos os achados num relatório em que cada item vem com gravidade, evidência e o caminho de correção. Escrevemos para ser lido por quem vai agir, e não para engordar página.
Acompanhamento da correção
Perseguimos a fila até cada item fechar, com prazo e responsável. Encontrar é a parte fácil.
O que não está incluso
- Aplicação das correções e atualizações nos sistemas, que fica com o seu time de TI
- Exploração das falhas encontradas, que é o pentest
- Licença das ferramentas quando o cliente preferir usar a própria
- Monitoramento em tempo real de ataques, que é operação de segurança
- Acompanhamento da fila de correção na cadência trimestral, que passa a existir a partir do plano mensal
- Garantia de prazo de fechamento de cada item, que depende do time que executa a correção e não de quem a acompanha
- Varredura de ativo que entrar no ambiente sem ser incluído no escopo combinado: varremos o que foi combinado, e a lista se atualiza com você
Costuma vir junto
Não é pacote e não muda o que você já escolheu. É o que costuma aparecer logo depois, na experiência de quem já passou por isso.