Serviços
Compreender a veyrisk
PreçosConsola de demonstraçãoContacto
PT
Iniciar sessãoComprar agora
■ Âmbito

O que a veyrisk verifica.

A veyrisk combina vários métodos de verificação. Alguns decorrem diariamente sem qualquer ação da sua parte, outros só depois da sua prova de propriedade ou do seu consentimento. Aqui pode ver o que é verificado e quando.

■ Princípio

Passivo e ativo

As verificações passivas comportam-se como um visitante normal: obtêm informação publicamente disponível, como registos DNS, certificados ou a resposta de um website. Decorrem diariamente para cada domínio que indicar.

As verificações ativas vão mais longe. Procuram portas abertas e testam serviços quanto a vulnerabilidades conhecidas. Estas verificações só são executadas depois de ter comprovado, através de um registo DNS, que o domínio lhe pertence. A veyrisk volta a confirmar esta prova antes de cada execução.

■ Superfície de ataque externa

Presença na web e domínios

  • Subdomínios a partir de registos públicos de certificados e do DNS, para que também apareçam sistemas esquecidos
  • Certificados TLS: expirados, prestes a expirar, não fidedignos, cifragem deficiente
  • Redirecionamento de HTTP para HTTPS e cabeçalhos de segurança como HSTS, Content Security Policy e proteção contra clickjacking
  • Interfaces de administração acessíveis publicamente, sistemas de desenvolvimento e de teste, versões de software divulgadas
  • Proteção do e-mail através de SPF e DMARC, para que o seu domínio não possa ser utilizado indevidamente em e-mails falsificados
  • Após a prova de propriedade: portas abertas com serviços de risco, como manutenção remota, bases de dados ou partilhas de ficheiros
■ Gestão de vulnerabilidades

Servidores e serviços

Após a prova de propriedade, a veyrisk verifica os endereços públicos dos seus sistemas com o OpenVAS, um scanner de vulnerabilidades amplamente utilizado, com uma base de dados de vulnerabilidades conhecidas atualizada diariamente. Consoante o plano, esta análise é executada mensal ou semanalmente. Só são incluídos achados que o scanner detetou com elevada fiabilidade. Mais vale uma lacuna no relatório do que um falso alarme que a sua equipa tenha de investigar.

■ Análise de aplicações web

Aplicações web e APIs

  • Vulnerabilidades típicas do OWASP Top 10, como injeção, cross-site scripting e falhas no controlo de acesso
  • Verificações passivas sempre, testes ativos apenas com o seu consentimento expresso e em domínios com prova de propriedade
  • Início de sessão com uma conta de teste, para que também sejam verificadas as áreas protegidas por login
  • APIs com base num ficheiro OpenAPI ou Postman; as análises podem também ser iniciadas a partir da sua pipeline de compilação
■ Cloud e identidades

Contas na cloud e Microsoft 365

  • AWS, Microsoft Azure e Google Cloud: armazenamento e serviços acessíveis publicamente, permissões demasiado amplas, registo de atividade em falta
  • Microsoft 365 e Entra ID: contas sem autenticação multifator, demasiados administradores globais, configurações de risco
  • Ligação apenas com permissões de leitura. A veyrisk não altera nada na sua configuração.
■ Frequência

Com que frequência são feitas as verificações

VerificaçãoPré-requisitoFrequência
Verificação passiva de todos os domíniosDomínio indicadodiária
Verificação de portasProva de propriedadesemanal ou diária, consoante o plano
Análise de vulnerabilidades com OpenVASProva de propriedademensal ou semanal, consoante o plano
Análise de aplicações webProva de propriedade, o seu consentimento para testes ativosconforme o plano e a pedido
Cloud e Microsoft 365Acesso apenas de leituraregularmente e a pedido
■ Primeira análise gratuita

Como é a sua superfície de ataque?

Analisamos gratuitamente a sua superfície de ataque externa e apresentamos o resultado em 30 minutos.