WASViking® Infrastructure DefensevsQualys

O mesmo terreno do VMDR, do Patch Management e do Cloud Agent. Medido no final, com uma licença só.

Se os seus servidores rodam no Qualys hoje, você conhece a rotina: detecção em uma aplicação, inventário de ativos em outra, patch e configuração licenciados à parte. A Infrastructure Defense cobre parques Windows e Linux com um agente e uma licença por host, e fecha cada ciclo de patch com um número: quais vulnerabilidades fecharam e quanto o score de risco caiu.

Agentes para Windows, Linux e macOS Execução de patch inclusa Verificado por reavaliação Prova de conceito no seu parque real
acme-web-02
Ubuntu 24.04 · Production · Job #214
COMPLETED
82→54-28 pts
Viking Exposure Score
Before82
After54
  • 11 vulnerabilities closed, 2 listed in CISA KEV
  • 9 of 9 security updates installed
  • No restart pending, boot time confirmed
Verified by reassessment 12 min after the job · approved with change CHG-2291
Dados ilustrativos do tenant de demonstração ACME
Em resumo

Onde a diferença aparece no dia a dia.

As duas plataformas inventariam seus servidores, encontram vulnerabilidades, priorizam e aplicam patches. A diferença está no que você compra, no que o score sabe e no que um job concluído prova.

Uma licença, não uma pilha de assinaturas

Detecção, inventário de ativos, execução de patch, hardening de configuração e descoberta de rede vêm na mesma licença por host. Nada para contratar depois, quando a equipe quiser agir sobre o que encontrou.

Todo job de patch termina com prova

O agente reavalia o host logo depois do job. O resultado lista as vulnerabilidades que fecharam, o score antes e depois e qualquer reinicialização que ainda esteja pendente. Instalado não é o mesmo que corrigido, e o job diz qual dos dois aconteceu.

Um score que enxerga o ataque, não só o pacote

O Viking Exposure Score soma evidências que um agente de host não coleta sozinho: exposição à internet comprovada pela nossa descoberta de superfície de ataque e tráfego de ataque bloqueado no seu edge contra aquele servidor nos últimos sete dias.

Configuração que você corrige, não só avalia

Controles alinhados ao CIS mostram o esperado contra o real em cada host. Para os itens de hardening mais comuns, o Apply fix executa a mudança pelo agente e o inventário seguinte confirma. Exceções aceitas carregam motivo, aprovador e data de validade.

Como é empacotado

Empacotamento diferente. O mesmo problema de infraestrutura.

Os produtos não são cópias um do outro, então compare o trabalho operacional que cada um faz. Na Qualys, o trabalho com servidores se divide entre aplicações no mesmo Cloud Agent, várias delas licenciadas à parte. O Infrastructure Defense cobre o mesmo terreno com um inventário e uma licença por host.

Qualys WASViking® Infrastructure Defense
Cloud Agent

Telemetria do host

Visibilidade contínua do endpoint e coleta de dados.

Sentinel Host

Telemetria do host

Serviço nativo para Windows, Linux e macOS, só com TLS mútuo de saída.

GAV / CSAM

Inventário de ativos

Visibilidade, classificação, ciclo de vida e contexto dos ativos.

CSAM licenciado
Assets

Inventário e ciclo de vida

Hardware, software, serviços, portas em escuta, fim de vida e metadados de nuvem.

Incluído
VMDR

Gestão de vulnerabilidades

Detecção, contexto de ameaça e priorização.

Por ativo
VES

Vulnerabilidade e exposição

CVEs ponderadas por EPSS, CISA KEV, exposição à internet e contexto de negócio.

Incluído
PM

Gestão de patches

Distribuição de patches e fluxos de correção.

Add-on
Resolve

Correção

Aprovação, janela de manutenção, execução, estado de reinicialização e reavaliação.

Incluído
PC

Conformidade de políticas

Avaliação de configuração contra políticas de benchmark.

Add-on
Compliance

Postura de configuração

Verificações alinhadas ao CIS, exceções, evidências e correções suportadas.

Incluído
QGS

Gateway e cache

Conectividade por proxy e cache de atualizações do agente e de conteúdo de patch.

Sentinel Gateway

Distribuição controlada

Relay seguro para os agentes e cache local de conteúdo de patch para redes restritas.

Operação diária

Um ciclo da descoberta à prova.

Seis etapas num só console, sobre o mesmo registro do host. Ninguém da equipe precisa aprender qual aplicação cobre qual etapa.

  1. Descobrir

    Saiba o que existe, inclusive dispositivos sem agente, encontrados pelo Sentinel Probe.

  2. Inventário

    Um registro de hardware e software para cada host.

  3. Priorizar

    Pese cada vulnerabilidade contra exploração, exposição e contexto de negócio.

  4. Corrigir

    Aprove, aplique patches, faça hardening e controle reinicializações dentro da janela de manutenção.

  5. Verificar

    Reavalie depois da mudança em vez de tratar instalado como corrigido.

  6. Provar

    Guarde a evidência de auditoria ligada ao ativo e ao registro da mudança.

Incluso na licença por host: inventário de ativos, detecção de CVE, Viking Exposure Score, execução de patch, rollback, hardening de configuração e descoberta de rede pelo Sentinel Probe.

Priorização

Mesmo CVE, urgências diferentes. O score sabe por quê.

Um score de risco montado só com o que o host reporta coloca quase no mesmo lugar dois servidores com a mesma vulnerabilidade. A Infrastructure Defense também lê o que o resto da plataforma vê sobre cada servidor, e cada ponto do score tem nome.

Por que o acme-web-02 marca 99

Viking Exposure Score, pontos por fator

Pior vulnerabilidade abertaCVSS 9.8
+80
Listada no CISA KEVVulnerabilidade sabidamente explorada
+6
Exploração provávelEPSS 0.89
+5
Exposição à internet, comprovadashop.acme.example → 203.0.113.24
+4
Sob ataque no edge1.420 requisições bloqueadas em 7 dias
+3
Produção, criticidade altaContexto de negócio
+1
Viking Exposure Score99
Fatores do host e de inteligência de ameaças Evidência do resto da plataforma WASViking

O fator de edge aparece quando o Edge Threat Radar está conectado à sua CDN ou ao seu WAF.

O acme-batch-07 espera a vez dele

Mesma vulnerabilidade, mesmo CVSS, só interno e sem ataque no edge: marca 91 e fica abaixo do acme-web-02 na fila. Sua equipe corrige primeiro o servidor que está sendo atacado e consegue explicar a ordem para quem perguntar.

A conta está na tela

Cada fator mostra os pontos, a fonte e a data. Quando o tráfego de ataque para, o fator decai sozinho. Quando a sua equipe marca um host como não exposto, a decisão manual vale mais que a automação.

Impacto antes da aprovação

Uma atualização pendente aparece como as vulnerabilidades que ela fecha e o score que deve entregar, então quem aprova vê o retorno de cada mudança antes de qualquer coisa rodar.

Medido, não estimado

Doze semanas de um parque que fica mais seguro, com registro.

Cada ponto desta linha vem de uma reavaliação, nunca de uma contagem de patches. A Patch Tuesday empurra o score para cima, os jobs verificados trazem para baixo, e a liderança vê a tendência sem ninguém montar planilha.

Servidores sob gestão
146
Windows Server e Linux, um agente em cada
Vulnerabilidades fechadas e verificadas
1.284
Confirmadas por reavaliação, últimas 12 semanas
Mediana entre aprovação e correção verificada
2,6 dias
Janelas de manutenção incluídas

Parque ACME, Viking Exposure Score médio

Semanal, só de reavaliações. Quanto menor, melhor.

O Viking Exposure Score médio caiu de 62 para 31 em doze semanas, com uma alta depois de cada Patch Tuesday. 0 25 50 75 100 12 semanas atrás Esta semana Patch Tuesday 62 31
VES médio Semana de Patch Tuesday

Ativos expostos à internet, por estado de gestão

48 ativos públicos encontrados pela descoberta de superfície de ataque

31Totalmente gerenciadoAgente no host por trás dele
9Parcialmente gerenciadoAlguns hosts ainda sem agente
6Sem gestãoExposto e sem nada vigiando
2DesconhecidoAinda não associado a um host

Cada ativo sem gestão vem com o próximo passo: instalar um agente, apontar o Sentinel Probe para ele ou vinculá-lo a um host existente.

Dados ilustrativos do tenant de demonstração ACME

Tela do produto

O Command Center que a sua equipe abre toda manhã.

Risco do parque, a tendência, o score projetado depois das correções disponíveis hoje e os ativos a corrigir primeiro, com o motivo e o próximo passo de cada um.

Command Center do Infrastructure Defense
Conformidade nativa

Evidência de auditoria que se monta sozinha enquanto a equipe trabalha.

Cada inventário, aprovação, job de patch e checagem de configuração fica registrado com quem, o quê e quando. Quando o auditor, o encarregado (DPO) ou um cliente pede a prova, ela já está lá, mapeada para os controles que eles leem.

CIS Benchmarks
87%
dos controles alinhados ao CIS aprovados no parque da ACME, doze semanas depois da implantação

Hardening medido em cada host

Controles alinhados às seções dos benchmarks CIS rodam a cada inventário, mostrando o esperado contra o real. Cada policy escolhe o perfil baseline ou CIS Level 1, e as correções mais comuns saem direto do controle reprovado.

WindowsLinuxmacOSPerfil CIS Level 1
PCI DSS v4.0
100%
dos jobs de patch da ACME no ambiente de dados de cartão com aprovador, referência de mudança e plano de retorno registrados

Gestão de mudança que o seu QSA reconhece

Vulnerabilidades priorizadas, hardening mapeado ao requisito, registro datado de cada patch da aprovação à verificação, e evidência de scan interno guardada junto com os ativos que ela cobre.

2.26.3.16.3.36.5.18.310.211.3.112.5.1
LGPD
0
bytes de conteúdo de arquivos de usuário lidos pelo agente. Ele coleta postura, nunca dados pessoais em arquivos

Medidas de segurança que você consegue demonstrar

Evidência datada de que os servidores que tratam dados pessoais estão inventariados, avaliados, corrigidos sob controle e endurecidos, coletada por um agente construído sobre a minimização de dados.

Art. 46Art. 6º, IIIArt. 50
Compliance · By control

ACME · Production servers · CIS Level 1

41 hosts · last inventory 12 min ago
ControlCISPCI DSSHostsStatus
SMBv1 protocol disabledExpected: disabled · Actual: enabled on 3 hosts2.2 / 18.4Req 238 / 41FAIL
WDigest credential caching offExpected: UseLogonCredential = 018.4Req 841 / 41PASS
Account lockoutExpected: 5 attempts or fewer, 15 min or longer1.2Req 841 / 41PASS
Mandatory access controlExpected: SELinux enforcing · Actual: permissive on 2 hosts1.3 / 1.6Req 2, 719 / 21FAIL
Audit daemon runningExpected: auditd active, audit=1 at boot6.2Req 1021 / 21PASS
Time synchronizationException until Dec 31 · approved by M. Souza2.1Req 1040 / 41ACCEPTED

Dados ilustrativos do tenant de demonstração ACME

Parque da ACME, controles aprovados por área

Parcela das checagens alinhadas ao CIS aprovadas, servidores de produção

Software de segurança
96%
Proteção de credenciais
91%
Controle de acesso
88%
Auditoria e logs
84%
Hardening de rede
79%
Integridade do sistema
72%

Em destaque: a área a atacar em seguida. Cada controle reprovado leva aos hosts, à evidência e, nos itens comuns, ao Apply fix.

PCI DSS v4.0

Requisito por requisito, a evidência já está coletada.

Os registros que o seu QSA pede saem do trabalho do dia a dia: detecção, aprovação, execução e verificação. Ninguém junta prints na semana anterior à avaliação.

2.2

Configuração segura

Controles alinhados ao CIS com esperado contra real, e exceções aprovadas com validade.

6.3.1

Vulnerabilidades identificadas e priorizadas

CVEs com CVSS, EPSS e CISA KEV, priorizados pelo Viking Exposure Score.

6.3.3

Patches de segurança instalados

Registro datado de cada job de patch, da aprovação à reavaliação verificada.

6.5.1

Gestão de mudança

Motivo, referência de mudança, plano de retorno e aprovação em todo job, com acesso de emergência restrito a pessoas nomeadas.

8.3

Configurações de autenticação

Controles de senha, bloqueio de conta e proteção de credenciais verificados em cada host.

10.2

Logs de auditoria

Logs de auditoria do host verificados, mais a trilha de auditoria da plataforma para cada aprovação e mudança.

11.3.1

Scans internos de vulnerabilidade

Scans internos trimestrais pelo Sentinel Probe, com credencial como pede o 11.3.1.2, e pacotes de evidência.

12.5.1

Inventário de componentes do sistema

Inventário vivo de hardware e software de cada host registrado e de cada dispositivo descoberto.

Jobs de patch com os seus registros de aprovação no console da WASViking
Cada job guarda o seu registro de aprovação: quem pediu, quem aprovou e por quê, a referência de mudança e o score esperado. Os registros saem para o avaliador com um clique.
LGPD

Medidas de segurança na LGPD, com a evidência anexada.

A lei pede que o controlador adote medidas de segurança e consiga demonstrá-las. A Infrastructure Defense produz esse registro para os servidores que tratam dados pessoais, sem coletar dados pessoais.

Art. 46

Medidas técnicas de segurança

Inventário, gestão de vulnerabilidades, patch com aprovação e hardening dos servidores que guardam dados pessoais, cada etapa datada e verificável.

Art. 6º, III

Só os dados de que a segurança precisa

O agente lê configuração, pacotes e serviços. Ele nunca abre arquivos de usuário, então avaliar um servidor não cria um novo fluxo de dados pessoais.

Art. 50

Um programa de governança que você consegue mostrar

Policies por grupo de hosts, aprovações, exceções com validade e trilha de auditoria dão ao encarregado (DPO) um programa de segurança funcionando para apresentar, não um documento na gaveta.

Também mapeado:ISO 27001:2022NIST CSF 2.0BACEN CMN 4.893GDPR
Lado a lado

Módulo a módulo, o que cada plataforma entrega.

As linhas seguem as quatro aplicações do Qualys que um parque de servidores costuma usar: Cloud Agent, Global AssetView, VMDR e Patch Management. Onde as duas plataformas fazem bem o trabalho, dizemos isso.

Capacidade Qualys WASViking® Infrastructure Defense
O agenteCloud Agent · Sentinel Host
Agente leve como serviço nativo Cloud Agent para Windows, Linux e macOS Sentinel Host para Windows, Linux e macOS, só TLS mútuo de saída, MSI assinado para GPO, Intune ou SCCM
Equivalente
Proteção das cargas de produção Limite e throttle de CPU no perfil de configuração do agente Perfis de desempenho por policy, o controle realmente aplicado em cada host visível no console e o trabalho pesado adiado enquanto o host está sob carga
Vai além
Inventário de ativosGlobal AssetView · Assets
Hardware, software, serviços e portas Inventário completo com detalhes de software e hardware Hardware até volumes e GPU, software com fabricante e data de instalação, serviços, portas em escuta com o processo dono, contas locais, metadados de nuvem
Equivalente
Fim de vida e fim de suporte Dados de ciclo de vida no CyberSecurity Asset Management Ciclo de vida de sistema operacional e software a partir de dados publicados pelos fabricantes, contado como fator de risco com a data no rótulo
Equivalente
Dispositivos sem agente Appliances de scanner e sensores passivos Descoberta de rede pelo Sentinel Probe, sem credencial ou com credencial via SSH e WinRM, com evidência de scan para o PCI DSS 11.3.1. Dispositivos descobertos não consomem licença
Vai além
Ativos expostos à internet contra o estado de gestão Superfície de ataque externa no CyberSecurity Asset Management Cada ativo público classificado como totalmente gerenciado, parcialmente gerenciado, sem gestão ou desconhecido, com o próximo passo e alerta para ativo de internet desprotegido, na mesma licença
Vai além
Gestão de vulnerabilidadesVMDR · Vulnerabilities and VES
Detecção em Linux e Windows Base de conhecimento de vulnerabilidades proprietária Pacotes Linux qualificados pela release da distribuição, advisories do Amazon Linux, Windows por build contra as atualizações de segurança da Microsoft, aplicações Windows de terceiros pelo gerenciador de pacotes
Equivalente
Priorização baseada em risco TruRisk e o Qualys Detection Score, com inteligência de ameaças Viking Exposure Score: CVSS, EPSS, CISA KEV, fim de vida e contexto de negócio, mais exposição à internet comprovada pela descoberta de superfície de ataque e tráfego de ataque ao vivo no seu edge
Vai além
Patches ausentes como impacto Patches mapeados para as vulnerabilidades que corrigem Cada atualização mostrada com as vulnerabilidades que fecha e o score esperado depois dela, antes da aprovação
Equivalente
Avaliação de configuração Um subconjunto de misconfigurações no VMDR; benchmarks CIS no Policy Compliance, licenciado à parte Controles alinhados ao CIS com esperado contra real, baseline ou CIS Level 1 por policy, exceções com aprovação e validade, incluso
Equivalente
Corrigir uma misconfiguração Tratada por capacidades de remediação ou scripts separados Apply fix direto no controle reprovado para itens de hardening suportados como SMBv1, RDP sem NLA, LLMNR e parâmetros de kernel, confirmado no inventário seguinte
Vai além
Gestão de patchesPatch Management · Resolve
Patch de sistema operacional Jobs para Windows, Linux e macOS com pré e pós-ações Mecanismo nativo de atualização de cada plataforma, pré-checagens de disco, memória, saúde do host e base de pacotes, janelas de manutenção por policy
Equivalente
Rollback Jobs de rollback para Windows e Linux Rollback vinculado ao job original, com motivo e plano de retorno sob as mesmas aprovações, informando quais vulnerabilidades voltaram a abrir
Equivalente
Prova de que o patch funcionou Status de implantação por ativo; o fechamento aparece no próximo ciclo de detecção O job fecha com uma reavaliação: vulnerabilidades fechadas, score antes e depois, risco residual explicado e reinicialização pendente dita com todas as letras
Vai além
ComercialLicenciamento
O que a licença cobre VMDR por ativo; Patch Management completo, Policy Compliance e CSAM licenciados à parte Uma licença por host com detecção, priorização, execução de patch, rollback, hardening de configuração e descoberta de rede
Vai além
O que conta na licença Ativos no escopo de cada aplicação Só hosts com agente registrado. Dispositivos encontrados pelo Sentinel Probe são inventariados e avaliados sem contar
Vai além
O dia seguinte

Feita por quem roda janela de patch.

O que define uma plataforma é o domingo às duas da manhã em que um job trava. Estes são os detalhes que mantêm a equipe fora da sala de crise.

Aprovações que um auditor reconhece

Aprovação por ambiente, quórum quando você quiser e uma regra de testado primeiro que segura a produção até o mesmo patch dar certo num grupo de teste. Rebaixar um host de ambiente para escapar da aprovação não funciona: a própria mudança precisa ser aprovada, e o acesso de emergência fica restrito a pessoas nomeadas.

Um job que diz onde está

Esperando a janela, retido por uma reinicialização com o motivo exato, rodando com progresso ao vivo ou confirmando o resultado. Se o host fica offline, o job diz desde quando e avisa a equipe, em vez de ficar aprovado para sempre.

Reinicialização com educação

O reboot automático vem desligado. O usuário recebe um aviso com adiamentos e contagem regressiva, uma reinicialização pendente segura o próximo job em vez de fazê-lo falhar, e o horário de boot prova que a reinicialização aconteceu de verdade.

O estado real do sistema de pacotes

Kernel em execução contra o mais novo instalado, pacotes que ficaram meio configurados e módulos de kernel que não compilaram viram fatos no ativo. O Repair package database fica a uma ação rápida, e o agente nunca executa comando arbitrário.

Instalação que aguenta o mundo real

Um comando de checagem local aponta interceptação TLS, configuração de proxy e o antivírus que bloqueou a instalação. Hosts reinstalados voltam para o próprio histórico em vez de aparecer duas vezes.

Alertas onde a equipe já trabalha

Resultados de job, aprovações, reinicializações, novos registros e ativos de internet desprotegidos vão para Slack, Microsoft Teams, e-mail ou webhooks, e cada ação cai na trilha de auditoria com quem e quando.

Migração

Avalie nos seus próprios servidores, ao lado do que você usa hoje.

Sem virada de chave de uma vez. A prova de conceito roda no seu parque real, então a comparação usa os seus hosts, as suas vulnerabilidades e as suas janelas de patch.

Registre um grupo piloto

Crie uma activation key e distribua o MSI assinado pela ferramenta de implantação que você já usa, ou rode um comando no Linux. O primeiro inventário e o score chegam em minutos.

Compare os achados

Coloque os dois relatórios dos mesmos hosts lado a lado. Veja o que cada um põe em primeiro lugar e se o motivo se sustenta.

Rode a primeira janela de patch

Aprove jobs para o grupo piloto dentro de uma janela de manutenção normal e leia o resultado verificado de cada job na manhã seguinte.

Amplie e consolide

Expanda por grupo de hosts, aponte o Sentinel Probe para os segmentos sem agente e encerre assinaturas conforme o escopo delas migra.

Perguntas que compradores fazem

Perguntas frequentes

A Infrastructure Defense substitui o VMDR e o Patch Management nos nossos servidores?

Para parques de servidores Windows e Linux, sim: inventário de ativos, detecção de vulnerabilidades, priorização, execução de patch, rollback e avaliação de configuração rodam num único produto, com uma licença. Segurança de containers, monitoramento de integridade de arquivos e detecção em endpoint são outras categorias, e a Infrastructure Defense trabalha ao lado das ferramentas que você usa para elas.

Quais sistemas operacionais são suportados?

Windows Server e Windows desktop, as principais distribuições Linux (Ubuntu, Debian, Red Hat Enterprise Linux e suas recompilações, Amazon Linux) e macOS. Dispositivos sem agente são cobertos pelo Sentinel Probe.

Os dois agentes podem rodar no mesmo host durante a avaliação?

Sim. O agente Sentinel Host é independente de outros agentes na máquina, e os perfis de desempenho mantêm o consumo previsível, então dá para comparar as duas plataformas nos mesmos servidores antes de decidir qualquer coisa.

De onde vêm os dados de vulnerabilidade?

Os pacotes instalados são cruzados com o OSV e com os advisories da distribuição, qualificados pela release para que um host corrigido não seja apontado pelo bug de outro ramo. O Windows é avaliado por build contra as atualizações de segurança da Microsoft. Todo achado traz o contexto de CVSS, EPSS e CISA KEV.

Como é o licenciamento?

Por host monitorado, com execução de patch, rollback, hardening de configuração e descoberta de rede inclusos. Dispositivos descobertos sem agente não contam. Parques maiores seguem uma tabela progressiva, então o custo por host cai conforme o parque cresce.

O agente muda alguma coisa por conta própria?

Não. O agente coleta, executa o que uma pessoa aprovou e verifica. A aprovação manual vem ligada, a implantação automática e o reboot automático vêm desligados, e o agente nunca lê o conteúdo de arquivos de usuário.

Veja a WASViking no seu próprio ambiente.

Conte-nos sobre o seu ambiente. Nossa equipe retorna em até um dia útil com os próximos passos e uma cotação.