O que a veyrisk verifica.
A veyrisk combina vários métodos de verificação. Alguns decorrem diariamente sem qualquer ação da sua parte, outros só depois da sua prova de propriedade ou do seu consentimento. Aqui pode ver o que é verificado e quando.
Passivo e ativo
As verificações passivas comportam-se como um visitante normal: obtêm informação publicamente disponível, como registos DNS, certificados ou a resposta de um website. Decorrem diariamente para cada domínio que indicar.
As verificações ativas vão mais longe. Procuram portas abertas e testam serviços quanto a vulnerabilidades conhecidas. Estas verificações só são executadas depois de ter comprovado, através de um registo DNS, que o domínio lhe pertence. A veyrisk volta a confirmar esta prova antes de cada execução.
Presença na web e domínios
- Subdomínios a partir de registos públicos de certificados e do DNS, para que também apareçam sistemas esquecidos
- Certificados TLS: expirados, prestes a expirar, não fidedignos, cifragem deficiente
- Redirecionamento de HTTP para HTTPS e cabeçalhos de segurança como HSTS, Content Security Policy e proteção contra clickjacking
- Interfaces de administração acessíveis publicamente, sistemas de desenvolvimento e de teste, versões de software divulgadas
- Proteção do e-mail através de SPF e DMARC, para que o seu domínio não possa ser utilizado indevidamente em e-mails falsificados
- Após a prova de propriedade: portas abertas com serviços de risco, como manutenção remota, bases de dados ou partilhas de ficheiros
Servidores e serviços
Após a prova de propriedade, a veyrisk verifica os endereços públicos dos seus sistemas com o OpenVAS, um scanner de vulnerabilidades amplamente utilizado, com uma base de dados de vulnerabilidades conhecidas atualizada diariamente. Consoante o plano, esta análise é executada mensal ou semanalmente. Só são incluídos achados que o scanner detetou com elevada fiabilidade. Mais vale uma lacuna no relatório do que um falso alarme que a sua equipa tenha de investigar.
Aplicações web e APIs
- Vulnerabilidades típicas do OWASP Top 10, como injeção, cross-site scripting e falhas no controlo de acesso
- Verificações passivas sempre, testes ativos apenas com o seu consentimento expresso e em domínios com prova de propriedade
- Início de sessão com uma conta de teste, para que também sejam verificadas as áreas protegidas por login
- APIs com base num ficheiro OpenAPI ou Postman; as análises podem também ser iniciadas a partir da sua pipeline de compilação
Contas na cloud e Microsoft 365
- AWS, Microsoft Azure e Google Cloud: armazenamento e serviços acessíveis publicamente, permissões demasiado amplas, registo de atividade em falta
- Microsoft 365 e Entra ID: contas sem autenticação multifator, demasiados administradores globais, configurações de risco
- Ligação apenas com permissões de leitura. A veyrisk não altera nada na sua configuração.
Com que frequência são feitas as verificações
| Verificação | Pré-requisito | Frequência |
|---|---|---|
| Verificação passiva de todos os domínios | Domínio indicado | diária |
| Verificação de portas | Prova de propriedade | semanal ou diária, consoante o plano |
| Análise de vulnerabilidades com OpenVAS | Prova de propriedade | mensal ou semanal, consoante o plano |
| Análise de aplicações web | Prova de propriedade, o seu consentimento para testes ativos | conforme o plano e a pedido |
| Cloud e Microsoft 365 | Acesso apenas de leitura | regularmente e a pedido |
Como é a sua superfície de ataque?
Analisamos gratuitamente a sua superfície de ataque externa e apresentamos o resultado em 30 minutos.