CTEM · ASM

Gestão contínua de vulnerabilidades e superfície de ataque

Gestão de vulnerabilidades é o processo contínuo de descobrir ativos, identificar falhas, priorizar o que representa risco real e acompanhar a correção até a validação. A Saylar soma a isso o mapeamento da superfície de ataque externa — domínios, serviços expostos e credenciais vazadas — para encontrar o que a empresa não sabia que estava acessível.

O maior risco pode estar em um ativo que a empresa nem sabia que estava exposto. Identificamos, validamos e acompanhamos falhas antes que sejam exploradas.

Escopo

O que está incluído

Entregas

  • Inventário e descoberta de ativos externos
  • Mapeamento de domínios e subdomínios
  • Attack Surface Management
  • Varreduras autenticadas e não autenticadas
  • Identificação de serviços expostos
  • Monitoramento de credenciais vazadas
  • Validação manual das vulnerabilidades críticas
  • Priorização por explorabilidade e impacto
  • Plano de correção e reteste
  • Painel e relatório periódico

Para quem é

  • Empresas com ativos e serviços expostos na internet
  • Organizações que crescem por aquisições ou múltiplos domínios
  • Times que recebem listas de CVEs e não sabem o que corrigir primeiro
  • Operações que precisam comprovar correção com validação técnica

A entrega não é uma lista de CVEs: explicamos qual ativo está exposto, como a falha afeta o negócio, quais controles reduzem o risco e como validar a correção.

Perguntas frequentes

Dúvidas comuns

Varredura de vulnerabilidades é o mesmo que pentest?

Não. A varredura é automatizada, ampla e recorrente: aponta falhas potenciais em muitos ativos. O pentest é uma avaliação aprofundada e manual que tenta explorar essas falhas para provar impacto real. A varredura indica onde olhar; o pentest demonstra o que um atacante conseguiria fazer.

O serviço encontra ativos desconhecidos?

Sim, e normalmente é o achado mais relevante. A descoberta parte dos domínios conhecidos e expande para subdomínios, faixas de IP, serviços publicados e ambientes de teste esquecidos. É comum identificar sistemas que ninguém no time reconhecia como expostos à internet.

Como as falhas são priorizadas?

Por explorabilidade e impacto no negócio, não apenas pela nota do CVSS. Uma falha média em um ativo crítico exposto à internet costuma ser mais urgente que uma falha alta em um sistema interno segmentado. As críticas passam por validação manual antes de entrar no plano de correção.

O reteste está incluído?

O reteste faz parte do ciclo de acompanhamento, com a frequência e o escopo definidos em contrato conforme a modalidade contratada. O objetivo é fechar o ciclo com evidência: registrar que a correção foi aplicada e que a exposição deixou de existir.

A gestão pode ser mensal?

Sim. A periodicidade é ajustada ao ritmo de mudança do ambiente — ambientes que publicam com frequência se beneficiam de ciclos mais curtos, enquanto infraestruturas estáveis podem operar em cadência mensal. A cadência contratada define as janelas de varredura e de relatório.