Gestão contínua de vulnerabilidades e superfície de ataque
Gestão de vulnerabilidades é o processo contínuo de descobrir ativos, identificar falhas, priorizar o que representa risco real e acompanhar a correção até a validação. A Saylar soma a isso o mapeamento da superfície de ataque externa — domínios, serviços expostos e credenciais vazadas — para encontrar o que a empresa não sabia que estava acessível.
O maior risco pode estar em um ativo que a empresa nem sabia que estava exposto. Identificamos, validamos e acompanhamos falhas antes que sejam exploradas.
O que está incluído
Entregas
- Inventário e descoberta de ativos externos
- Mapeamento de domínios e subdomínios
- Attack Surface Management
- Varreduras autenticadas e não autenticadas
- Identificação de serviços expostos
- Monitoramento de credenciais vazadas
- Validação manual das vulnerabilidades críticas
- Priorização por explorabilidade e impacto
- Plano de correção e reteste
- Painel e relatório periódico
Para quem é
- Empresas com ativos e serviços expostos na internet
- Organizações que crescem por aquisições ou múltiplos domínios
- Times que recebem listas de CVEs e não sabem o que corrigir primeiro
- Operações que precisam comprovar correção com validação técnica
A entrega não é uma lista de CVEs: explicamos qual ativo está exposto, como a falha afeta o negócio, quais controles reduzem o risco e como validar a correção.
Dúvidas comuns
Varredura de vulnerabilidades é o mesmo que pentest?
Não. A varredura é automatizada, ampla e recorrente: aponta falhas potenciais em muitos ativos. O pentest é uma avaliação aprofundada e manual que tenta explorar essas falhas para provar impacto real. A varredura indica onde olhar; o pentest demonstra o que um atacante conseguiria fazer.
O serviço encontra ativos desconhecidos?
Sim, e normalmente é o achado mais relevante. A descoberta parte dos domínios conhecidos e expande para subdomínios, faixas de IP, serviços publicados e ambientes de teste esquecidos. É comum identificar sistemas que ninguém no time reconhecia como expostos à internet.
Como as falhas são priorizadas?
Por explorabilidade e impacto no negócio, não apenas pela nota do CVSS. Uma falha média em um ativo crítico exposto à internet costuma ser mais urgente que uma falha alta em um sistema interno segmentado. As críticas passam por validação manual antes de entrar no plano de correção.
O reteste está incluído?
O reteste faz parte do ciclo de acompanhamento, com a frequência e o escopo definidos em contrato conforme a modalidade contratada. O objetivo é fechar o ciclo com evidência: registrar que a correção foi aplicada e que a exposição deixou de existir.
A gestão pode ser mensal?
Sim. A periodicidade é ajustada ao ritmo de mudança do ambiente — ambientes que publicam com frequência se beneficiam de ciclos mais curtos, enquanto infraestruturas estáveis podem operar em cadência mensal. A cadência contratada define as janelas de varredura e de relatório.
Serviços relacionados
- OFFSECPentest & Red TeamTestes ofensivos controlados para validar falhas reais em aplicações, APIs, infraestrutura, nuvem, identidades e pessoas.Ver serviço
- DFIR · 24/7Resposta a Incidentes & DFIRAcionamento 24/7 para contenção, preservação de evidências, investigação forense, recuperação segura e aprendizado pós-incidente.Ver serviço
- vCISOvCISO, Governança & ComplianceEstratégia, riscos, políticas, indicadores e adequação a frameworks e requisitos regulatórios.Ver serviço
