WASViking®vsTenable Nessus

O Nessus termina no relatório de scan. É ali que a WASViking começa.

O Nessus é o scanner com que muita equipe de segurança aprendeu, e conquistou esse lugar. A WASViking escaneia a rede com o mesmo rigor e segue adiante: agentes que avaliam cada servidor continuamente, patches aplicados com aprovação, aplicações web e APIs testadas a fundo, e um resultado verificado no final em vez de mais um relatório para encaminhar.

Scan de rede e credenciado Agentes de host inclusos Execução de patches sob aprovação Teste de apps web e APIs
acme-sql-01
Windows Server 2019 · found by Sentinel Probe
VERIFIED
91→38-53 pts
Viking Exposure Score
Before91
After38
  • Missing cumulative update found by credentialed scan
  • Agent enrolled, job approved for the Sunday window
  • 212 vulnerabilities closed, 3 listed in CISA KEV
Restart confirmed by boot time · verified by reassessment
Dados ilustrativos do tenant de demonstração ACME
Em resumo

Onde a diferença aparece no dia a dia.

Os dois encontram vulnerabilidades na sua rede. A questão é o que a sua equipe faz com o relatório na segunda de manhã, e quantas outras ferramentas são necessárias para terminar o trabalho.

Agentes sem uma segunda plataforma

O agente Sentinel Host vem com a Infrastructure Defense e é gerenciado no mesmo console dos scans de rede. Notebooks que saem do escritório e servidores que bloqueiam scanner continuam avaliados.

A correção, não só o achado

Patches ausentes viram jobs que a sua equipe aprova, aplicados pelo mecanismo nativo de atualização de cada plataforma dentro de uma janela de manutenção, com rollback vinculado ao job original.

Apps web testadas de verdade

DAST autenticado para aplicações web e APIs, com detecção de classes cegas pelo nosso próprio colaborador out-of-band e transcrição HTTP bruta em todo achado. Cada alvo é testado tão a fundo quanto o seu perfil de scan permite.

Prova de que funcionou

Depois de cada job, o agente reavalia o host e registra quais vulnerabilidades fecharam e quanto o score caiu. O scan seguinte confirma, em vez de ser o primeiro lugar onde alguém descobre.

Onde o scanner se encaixa

Um scanner cobre os dois primeiros passos. O trabalho está nos outros três.

Com um scanner isolado, priorizar, corrigir e provar acontecem em planilhas, tickets e outros produtos. A WASViking percorre os cinco passos sobre o mesmo inventário.

Descobrir

Hosts, portas e serviços da rede pelo Sentinel Probe, mais subdomínios públicos e certificados vistos de fora.

Avaliar

Scans sem credencial e com credencial via SSH e WinRM, agentes em cada servidor registrado, DAST em apps web e APIs.

Priorizar

Viking Exposure Score com CISA KEV, EPSS, contexto de negócio, exposição à internet comprovada e tráfego de ataque ao vivo no edge.

Corrigir

Jobs de patch com aprovação, correções de hardening a partir do controle reprovado, Jira e ServiceNow bidirecionais para o resto.

Provar

Reavaliação depois de cada job, evidência de scan para o PCI DSS 11.3.1, Evidence Bundles e Posture Shares para auditores e clientes.

Passos escuros: o que um scanner de rede isolado cobre. O resto roda no mesmo console da WASViking, sobre os mesmos ativos.

Cobertura

Cada ativo avaliado pelo método que combina com ele.

Servidores recebem agente, equipamento de rede recebe scan com credencial, dispositivos em que você não pode mexer recebem scan sem credencial, e aplicações web recebem um teste de aplicação de verdade. Um único inventário guarda tudo.

Ativos da ACME, por forma de avaliação

269 ativos num único inventário

146Servidores com agenteContínuo, mesmo fora da rede
38Scan de rede credenciadoSSH e WinRM pelo Sentinel Probe
21Scan de rede sem credencialImpressoras, câmeras, appliances
64Apps web e APIsDAST autenticado

Dispositivos encontrados pelo Sentinel Probe são inventariados e avaliados sem contar na licença de hosts.

Credencial onde importa

O Sentinel Probe entra via SSH e WinRM com credenciais guardadas criptografadas, lê o estado real de pacotes e build, e aponta o cumulativo que falta em cada host Windows.

Agentes onde o scan não chega

Hosts que circulam, ficam atrás de firewalls rígidos ou não aceitam tráfego de scanner reportam pelo agente via TLS mútuo de saída, com limites de CPU definidos por policy.

O que não tem gestão ganha nome

Cada ativo exposto à internet é classificado como totalmente gerenciado, parcialmente gerenciado, sem gestão ou desconhecido, e os que ninguém vigia disparam um alerta com o próximo passo.

Medido, não estimado

Doze semanas de vulnerabilidades críticas caindo e ficando baixas.

Um scanner mostra a mesma lista de críticos a cada trimestre até alguém corrigir por fora. A WASViking mostra a lista encolhendo, os jobs que a encolheram e o que cada Patch Tuesday trouxe de volta.

Jobs de patch concluídos e verificados
318
Cada um reavaliado depois de rodar
Dispositivos encontrados pelo probe
59
Avaliados sem usar licenças de host
Mediana até a correção verificada, críticos
4,1 dias
Da detecção à reavaliação

Vulnerabilidades críticas abertas na ACME

Semanal, em servidores e equipamentos de rede. Quanto menor, melhor.

As vulnerabilidades críticas abertas caíram de 214 para 37 em doze semanas depois que os jobs de patch começaram. 0 60 120 180 240 12 semanas atrás Esta semana Primeiros jobs do Resolve aprovados 214 37
Críticas abertas Primeiros jobs do Resolve aprovados

Patch Tuesday absorvida

Os pequenos picos são novas releases da Microsoft chegando ao parque. Elas recebem score, aprovação e implantação no mesmo ciclo de janela, em vez de esperar o próximo scan trimestral.

Risco residual explicado

Quando uma vulnerabilidade ainda não tem correção do fabricante, o job diz isso e o score a mantém visível, para ninguém confundir um job concluído com um host limpo.

Dados ilustrativos do tenant de demonstração ACME

Tela do produto

O Command Center que a sua equipe abre toda manhã.

Risco do parque, a tendência, o score projetado depois das correções disponíveis hoje e os ativos a corrigir primeiro, com o motivo e o próximo passo de cada um.

Command Center do Infrastructure Defense
Lado a lado

Capacidade por capacidade, o que cada produto entrega.

A coluna Nessus cobre o Nessus Professional e o Nessus Expert vendidos isoladamente. Onde os dois produtos fazem bem o trabalho, dizemos isso.

Capacidade Tenable Nessus WASViking®
Scan de redeNessus · Sentinel Probe
Descoberta e scan sem credencial Descoberta de hosts, scan de portas e serviços, IPs ilimitados por scanner Descoberta de hosts, portas e serviços pelo Sentinel Probe, fabricante identificado pelo endereço de rede, checagens SNMP e UDP
Equivalente
Scan credenciado Checagens credenciadas via SSH e Windows SSH e WinRM com credenciais criptografadas, Windows avaliado por build contra as atualizações de segurança da Microsoft
Equivalente
Evidência de scan interno para o PCI DSS Políticas de scan e relatórios exportáveis Cadência trimestral e pacotes de evidência para o PCI DSS 11.3.1, internos e credenciados, guardados junto com os ativos que cobrem
Equivalente
HostsNessus · Infrastructure Defense
Avaliação por agente Agentes exigem o Tenable Vulnerability Management ou o Nessus Manager Agente Sentinel Host para Windows, Linux e macOS, incluso na Infrastructure Defense e gerenciado no mesmo console
Vai além
Auditorias de configuração Arquivos de auditoria de conformidade, incluindo benchmarks CIS Controles alinhados ao CIS com esperado contra real, exceções com aprovação e validade, e Apply fix para itens de hardening suportados
Vai além
Patches ausentes Relatório de patches e checagens contra sistemas de gestão de patches O Resolve aplica patches aprovados em Windows e Linux dentro de janelas de manutenção, verifica por reavaliação e faz rollback por um job vinculado
Vai além
Aplicações e superfície de ataque
Scan de aplicações web No Nessus Expert, cinco URLs de aplicação web a cada 90 dias na assinatura base DAST autenticado para apps web e APIs: REST, GraphQL, SOAP e WebSocket, classes cegas pelo nosso próprio colaborador OAST
Vai além
Superfície de ataque externa No Nessus Expert, cinco domínios a cada 90 dias na assinatura base Descoberta de subdomínios por certificate transparency e DNS passivo, monitoramento de certificados e de portas sensíveis, com limites por plano
Equivalente
Do achado à correção
Priorização CVSS e o Vulnerability Priority Rating Viking Exposure Score com CISA KEV, EPSS, fim de vida e contexto de negócio, mais exposição à internet comprovada pela descoberta e tráfego de ataque ao vivo no seu edge
Vai além
Ticketing Pela plataforma Tenable mais ampla Sincronização bidirecional com Jira e ServiceNow inclusa: card e achado fecham juntos numa correção verificada e reabrem juntos numa regressão
Vai além
Relatórios e evidência Relatórios de scan em HTML, PDF e CSV PDF com marca, tendência de risco ao longo do tempo, Evidence Bundles e Posture Shares mapeados para PCI DSS, ISO 27001, LGPD, GDPR e BACEN
Vai além
O dia seguinte

Feita por quem roda janela de patch.

Encontrar a vulnerabilidade nunca foi a parte difícil. Estes são os detalhes que tornam a correção rotina.

Aprovações que um auditor reconhece

Aprovação por ambiente, quórum quando você quiser e uma regra de testado primeiro que segura a produção até o mesmo patch dar certo num grupo de teste. Cada decisão cai na trilha de auditoria.

Reinicialização com educação

O reboot automático vem desligado. O usuário recebe um aviso com adiamentos, uma reinicialização pendente segura o próximo job em vez de fazê-lo falhar, e o horário de boot prova que a reinicialização aconteceu.

Um job que diz onde está

Esperando a janela, retido por uma reinicialização com o motivo exato, rodando com progresso ao vivo ou confirmando o resultado. Se o host fica offline, a equipe fica sabendo.

Migração

Mantenha a sua agenda de scans. Acrescente o que vem depois dela.

Faça a avaliação nas mesmas sub-redes e servidores que você escaneia hoje, para a comparação usar a sua própria rede.

Aponte o probe para uma sub-rede

Instale o Sentinel Probe num host Linux do segmento que você escaneia hoje e cadastre as mesmas credenciais SSH e WinRM.

Registre um grupo piloto

Distribua o MSI assinado pela sua ferramenta de implantação ou rode um comando no Linux. Os scores chegam em minutos.

Compare os achados

Coloque os dois relatórios dos mesmos hosts lado a lado e veja o que cada um põe em primeiro lugar e por quê.

Rode a primeira janela de patch

Aprove jobs para o grupo piloto numa janela normal e leia o resultado verificado na manhã seguinte. Essa é a parte que um scanner não consegue mostrar.

Perguntas que compradores fazem

Perguntas frequentes

A WASViking substitui o Nessus?

Para equipes que usam o Nessus para avaliar servidores, equipamentos de rede e aplicações web, sim: o Sentinel Probe cobre o scan de rede e credenciado, a Infrastructure Defense soma agentes e patch, e o DAST cobre apps web e APIs. Pentesters que usam o Nessus como ferramenta manual durante projetos podem mantê-lo para esse trabalho.

Precisamos instalar agentes em tudo?

Não. Use agentes onde eles agregam, como servidores e notebooks, e o Sentinel Probe para todo o resto. Os dois alimentam o mesmo inventário e o mesmo score.

A WASViking corrige o que encontra?

Sim, nos hosts com o agente Sentinel Host. O Resolve aplica atualizações de sistema operacional em Windows e Linux, e de aplicações Windows de terceiros pelo gerenciador de pacotes, sempre sob as regras de aprovação que a sua equipe define.

Podemos rodar os dois durante a avaliação?

Sim. Agende o probe fora da janela que o seu scanner atual usa, para os dois não escanearem o mesmo segmento ao mesmo tempo.

Como é o licenciamento?

A Infrastructure Defense é licenciada por host monitorado, com o Sentinel Probe, a execução de patch e o hardening de configuração inclusos, e os dispositivos encontrados pelo probe não contam. O teste de aplicações web é licenciado por plano e número de alvos de scan. Nossa equipe prepara a proposta a partir do seu inventário real.

Veja a WASViking no seu próprio ambiente.

Conte-nos sobre o seu ambiente. Nossa equipe retorna em até um dia útil com os próximos passos e uma cotação.