Veja o que é acessível a partir do exterior.
A veyrisk é uma plataforma de gestão de exposição. Mostra a uma empresa que sistemas são acessíveis a partir da internet, onde podem existir vulnerabilidades e o que deve ser corrigido primeiro.
Todas as empresas têm uma superfície de ataque
Website, servidor de correio, acesso VPN, loja online, portal de clientes, contas na cloud, contas de utilizador no Microsoft 365: tudo o que é acessível a partir da internet faz parte da superfície de ataque. Esta cresce com cada novo serviço. Sistemas de teste ficam online, certificados expiram, atualizações são adiadas e, passados alguns anos, já ninguém sabe exatamente o que está acessível.
A veyrisk identifica esta superfície de ataque de forma automática, verifica-a regularmente e resume os resultados de modo a que fique claro o que fazer, mesmo sem uma equipa de segurança própria.
Como funciona a veyrisk
Descobrir
Indica o seu domínio. A veyrisk procura subdomínios associados em registos públicos de certificados e no DNS e constrói um inventário a partir deles. Contas na cloud e o Microsoft 365 são ligados apenas com permissões de leitura.
Verificar
As verificações passivas decorrem diariamente e comportam-se como um visitante normal. Verificações ativas, como análises de portas e análises de vulnerabilidades, só são executadas depois de ter comprovado, através de um registo DNS, que o domínio lhe pertence.
Avaliar
Cada achado recebe uma prioridade de 0 a 100. Esta tem em conta a gravidade, se a vulnerabilidade está a ser ativamente explorada e a importância do sistema afetado. O que realmente importa aparece primeiro.
Corrigir e comprovar
Cada achado inclui uma recomendação concreta. A análise seguinte mostra se a falha foi corrigida. Relatórios para a equipa de TI, a direção e os auditores são gerados com um clique.
Porque é que uma empresa precisa disto
- Os atacantes percorrem a internet de forma automática e permanente à procura de vulnerabilidades conhecidas. Muitas vezes não escolhem os seus alvos, aproveitam o que encontram.
- Os maiores riscos estão muitas vezes em sistemas nos quais já ninguém pensa: ambientes de teste antigos, subdomínios esquecidos, um acesso de manutenção remota aberto.
- As atualizações, por si só, não bastam. Muitos achados são erros de configuração, como uma interface de administração acessível publicamente ou a falta de proteção do e-mail.
- Clientes, seguradoras e auditores pedem cada vez mais comprovativos. A ISO 27001 e a NIS2 exigem uma gestão estruturada de vulnerabilidades.
O que a veyrisk não é
A veyrisk não substitui um teste de intrusão (pentest) manual, em que especialistas tentam deliberadamente entrar nos sistemas. A plataforma verifica de forma contínua e abrangente, um pentest de forma pontual e aprofundada. Os dois complementam-se. Pode pedir-nos diretamente um teste de intrusão realizado pelos especialistas da neonotu GmbH.
A veyrisk também não é um antivírus nem uma deteção de ataques em tempo real. A plataforma não altera nada nos seus sistemas e só verifica ativamente o que comprovadamente lhe pertence.
Quem está por trás da veyrisk
A veyrisk é desenvolvida e operada pela neonotu GmbH, em Munique. A plataforma funciona em servidores próprios na Alemanha. O início de sessão só é possível com autenticação de dois fatores, e o tratamento de dados está regulado por contrato.
Perguntas frequentes
A veyrisk precisa de acesso aos nossos servidores?
Não. A veyrisk verifica a partir do exterior, tal como um atacante vê os seus sistemas. Para contas na cloud e o Microsoft 365 basta um acesso apenas de leitura.
A veyrisk pode simplesmente analisar os nossos sistemas?
As verificações passivas dizem respeito apenas a informação publicamente disponível. As verificações ativas só são executadas depois de ter comprovado, através de um registo DNS, que o domínio lhe pertence. No caso de sistemas geridos por um fornecedor em seu nome, deve informá-lo previamente.
Quanto esforço exige a configuração?
Indica o seu domínio e cria um registo DNS como prova de propriedade. Depois disso, a primeira análise é executada automaticamente. Se desejar, pode também reservar uma sessão de integração com a nossa equipa.
A veyrisk substitui um teste de intrusão?
Não. A veyrisk oferece verificações contínuas e abrangentes. Um teste de intrusão aprofunda num determinado momento. Para a ISO 27001 e a NIS2, é comum combinar ambos.
Como é a sua superfície de ataque?
Analisamos gratuitamente a sua superfície de ataque externa e apresentamos o resultado em 30 minutos.