O Nessus termina no relatório de scan. É ali que a WASViking começa.
O Nessus é o scanner com que muita equipe de segurança aprendeu, e conquistou esse lugar. A WASViking escaneia a rede com o mesmo rigor e segue adiante: agentes que avaliam cada servidor continuamente, patches aplicados com aprovação, aplicações web e APIs testadas a fundo, e um resultado verificado no final em vez de mais um relatório para encaminhar.
- Missing cumulative update found by credentialed scan
- Agent enrolled, job approved for the Sunday window
- 212 vulnerabilities closed, 3 listed in CISA KEV
Onde a diferença aparece no dia a dia.
Os dois encontram vulnerabilidades na sua rede. A questão é o que a sua equipe faz com o relatório na segunda de manhã, e quantas outras ferramentas são necessárias para terminar o trabalho.
Agentes sem uma segunda plataforma
O agente Sentinel Host vem com a Infrastructure Defense e é gerenciado no mesmo console dos scans de rede. Notebooks que saem do escritório e servidores que bloqueiam scanner continuam avaliados.
A correção, não só o achado
Patches ausentes viram jobs que a sua equipe aprova, aplicados pelo mecanismo nativo de atualização de cada plataforma dentro de uma janela de manutenção, com rollback vinculado ao job original.
Apps web testadas de verdade
DAST autenticado para aplicações web e APIs, com detecção de classes cegas pelo nosso próprio colaborador out-of-band e transcrição HTTP bruta em todo achado. Cada alvo é testado tão a fundo quanto o seu perfil de scan permite.
Prova de que funcionou
Depois de cada job, o agente reavalia o host e registra quais vulnerabilidades fecharam e quanto o score caiu. O scan seguinte confirma, em vez de ser o primeiro lugar onde alguém descobre.
Um scanner cobre os dois primeiros passos. O trabalho está nos outros três.
Com um scanner isolado, priorizar, corrigir e provar acontecem em planilhas, tickets e outros produtos. A WASViking percorre os cinco passos sobre o mesmo inventário.
Descobrir
Hosts, portas e serviços da rede pelo Sentinel Probe, mais subdomínios públicos e certificados vistos de fora.
Avaliar
Scans sem credencial e com credencial via SSH e WinRM, agentes em cada servidor registrado, DAST em apps web e APIs.
Priorizar
Viking Exposure Score com CISA KEV, EPSS, contexto de negócio, exposição à internet comprovada e tráfego de ataque ao vivo no edge.
Corrigir
Jobs de patch com aprovação, correções de hardening a partir do controle reprovado, Jira e ServiceNow bidirecionais para o resto.
Provar
Reavaliação depois de cada job, evidência de scan para o PCI DSS 11.3.1, Evidence Bundles e Posture Shares para auditores e clientes.
Passos escuros: o que um scanner de rede isolado cobre. O resto roda no mesmo console da WASViking, sobre os mesmos ativos.
Cada ativo avaliado pelo método que combina com ele.
Servidores recebem agente, equipamento de rede recebe scan com credencial, dispositivos em que você não pode mexer recebem scan sem credencial, e aplicações web recebem um teste de aplicação de verdade. Um único inventário guarda tudo.
Ativos da ACME, por forma de avaliação
269 ativos num único inventário
Dispositivos encontrados pelo Sentinel Probe são inventariados e avaliados sem contar na licença de hosts.
Credencial onde importa
O Sentinel Probe entra via SSH e WinRM com credenciais guardadas criptografadas, lê o estado real de pacotes e build, e aponta o cumulativo que falta em cada host Windows.
Agentes onde o scan não chega
Hosts que circulam, ficam atrás de firewalls rígidos ou não aceitam tráfego de scanner reportam pelo agente via TLS mútuo de saída, com limites de CPU definidos por policy.
O que não tem gestão ganha nome
Cada ativo exposto à internet é classificado como totalmente gerenciado, parcialmente gerenciado, sem gestão ou desconhecido, e os que ninguém vigia disparam um alerta com o próximo passo.
Doze semanas de vulnerabilidades críticas caindo e ficando baixas.
Um scanner mostra a mesma lista de críticos a cada trimestre até alguém corrigir por fora. A WASViking mostra a lista encolhendo, os jobs que a encolheram e o que cada Patch Tuesday trouxe de volta.
Vulnerabilidades críticas abertas na ACME
Semanal, em servidores e equipamentos de rede. Quanto menor, melhor.
Patch Tuesday absorvida
Os pequenos picos são novas releases da Microsoft chegando ao parque. Elas recebem score, aprovação e implantação no mesmo ciclo de janela, em vez de esperar o próximo scan trimestral.
Risco residual explicado
Quando uma vulnerabilidade ainda não tem correção do fabricante, o job diz isso e o score a mantém visível, para ninguém confundir um job concluído com um host limpo.
Dados ilustrativos do tenant de demonstração ACME
O Command Center que a sua equipe abre toda manhã.
Risco do parque, a tendência, o score projetado depois das correções disponíveis hoje e os ativos a corrigir primeiro, com o motivo e o próximo passo de cada um.
Capacidade por capacidade, o que cada produto entrega.
A coluna Nessus cobre o Nessus Professional e o Nessus Expert vendidos isoladamente. Onde os dois produtos fazem bem o trabalho, dizemos isso.
| Capacidade | Tenable Nessus | WASViking® |
|---|---|---|
| Scan de redeNessus · Sentinel Probe | ||
| Descoberta e scan sem credencial | Descoberta de hosts, scan de portas e serviços, IPs ilimitados por scanner | Descoberta de hosts, portas e serviços pelo Sentinel Probe, fabricante identificado pelo endereço de rede, checagens SNMP e UDP Equivalente |
| Scan credenciado | Checagens credenciadas via SSH e Windows | SSH e WinRM com credenciais criptografadas, Windows avaliado por build contra as atualizações de segurança da Microsoft Equivalente |
| Evidência de scan interno para o PCI DSS | Políticas de scan e relatórios exportáveis | Cadência trimestral e pacotes de evidência para o PCI DSS 11.3.1, internos e credenciados, guardados junto com os ativos que cobrem Equivalente |
| HostsNessus · Infrastructure Defense | ||
| Avaliação por agente | Agentes exigem o Tenable Vulnerability Management ou o Nessus Manager | Agente Sentinel Host para Windows, Linux e macOS, incluso na Infrastructure Defense e gerenciado no mesmo console Vai além |
| Auditorias de configuração | Arquivos de auditoria de conformidade, incluindo benchmarks CIS | Controles alinhados ao CIS com esperado contra real, exceções com aprovação e validade, e Apply fix para itens de hardening suportados Vai além |
| Patches ausentes | Relatório de patches e checagens contra sistemas de gestão de patches | O Resolve aplica patches aprovados em Windows e Linux dentro de janelas de manutenção, verifica por reavaliação e faz rollback por um job vinculado Vai além |
| Aplicações e superfície de ataque | ||
| Scan de aplicações web | No Nessus Expert, cinco URLs de aplicação web a cada 90 dias na assinatura base | DAST autenticado para apps web e APIs: REST, GraphQL, SOAP e WebSocket, classes cegas pelo nosso próprio colaborador OAST Vai além |
| Superfície de ataque externa | No Nessus Expert, cinco domínios a cada 90 dias na assinatura base | Descoberta de subdomínios por certificate transparency e DNS passivo, monitoramento de certificados e de portas sensíveis, com limites por plano Equivalente |
| Do achado à correção | ||
| Priorização | CVSS e o Vulnerability Priority Rating | Viking Exposure Score com CISA KEV, EPSS, fim de vida e contexto de negócio, mais exposição à internet comprovada pela descoberta e tráfego de ataque ao vivo no seu edge Vai além |
| Ticketing | Pela plataforma Tenable mais ampla | Sincronização bidirecional com Jira e ServiceNow inclusa: card e achado fecham juntos numa correção verificada e reabrem juntos numa regressão Vai além |
| Relatórios e evidência | Relatórios de scan em HTML, PDF e CSV | PDF com marca, tendência de risco ao longo do tempo, Evidence Bundles e Posture Shares mapeados para PCI DSS, ISO 27001, LGPD, GDPR e BACEN Vai além |
Feita por quem roda janela de patch.
Encontrar a vulnerabilidade nunca foi a parte difícil. Estes são os detalhes que tornam a correção rotina.
Aprovações que um auditor reconhece
Aprovação por ambiente, quórum quando você quiser e uma regra de testado primeiro que segura a produção até o mesmo patch dar certo num grupo de teste. Cada decisão cai na trilha de auditoria.
Reinicialização com educação
O reboot automático vem desligado. O usuário recebe um aviso com adiamentos, uma reinicialização pendente segura o próximo job em vez de fazê-lo falhar, e o horário de boot prova que a reinicialização aconteceu.
Um job que diz onde está
Esperando a janela, retido por uma reinicialização com o motivo exato, rodando com progresso ao vivo ou confirmando o resultado. Se o host fica offline, a equipe fica sabendo.
Mantenha a sua agenda de scans. Acrescente o que vem depois dela.
Faça a avaliação nas mesmas sub-redes e servidores que você escaneia hoje, para a comparação usar a sua própria rede.
Aponte o probe para uma sub-rede
Instale o Sentinel Probe num host Linux do segmento que você escaneia hoje e cadastre as mesmas credenciais SSH e WinRM.
Registre um grupo piloto
Distribua o MSI assinado pela sua ferramenta de implantação ou rode um comando no Linux. Os scores chegam em minutos.
Compare os achados
Coloque os dois relatórios dos mesmos hosts lado a lado e veja o que cada um põe em primeiro lugar e por quê.
Rode a primeira janela de patch
Aprove jobs para o grupo piloto numa janela normal e leia o resultado verificado na manhã seguinte. Essa é a parte que um scanner não consegue mostrar.
Perguntas frequentes
A WASViking substitui o Nessus?
Para equipes que usam o Nessus para avaliar servidores, equipamentos de rede e aplicações web, sim: o Sentinel Probe cobre o scan de rede e credenciado, a Infrastructure Defense soma agentes e patch, e o DAST cobre apps web e APIs. Pentesters que usam o Nessus como ferramenta manual durante projetos podem mantê-lo para esse trabalho.
Precisamos instalar agentes em tudo?
Não. Use agentes onde eles agregam, como servidores e notebooks, e o Sentinel Probe para todo o resto. Os dois alimentam o mesmo inventário e o mesmo score.
A WASViking corrige o que encontra?
Sim, nos hosts com o agente Sentinel Host. O Resolve aplica atualizações de sistema operacional em Windows e Linux, e de aplicações Windows de terceiros pelo gerenciador de pacotes, sempre sob as regras de aprovação que a sua equipe define.
Podemos rodar os dois durante a avaliação?
Sim. Agende o probe fora da janela que o seu scanner atual usa, para os dois não escanearem o mesmo segmento ao mesmo tempo.
Como é o licenciamento?
A Infrastructure Defense é licenciada por host monitorado, com o Sentinel Probe, a execução de patch e o hardening de configuração inclusos, e os dispositivos encontrados pelo probe não contam. O teste de aplicações web é licenciado por plano e número de alvos de scan. Nossa equipe prepara a proposta a partir do seu inventário real.
Tenable e Nessus são marcas da Tenable, Inc. A WASViking LLC não tem afiliação com a Tenable, Inc. nem é endossada por ela.
A coluna Nessus reflete a documentação pública do Nessus Professional e do Nessus Expert revisada em setembro de 2026. Funcionalidades, edições e condições de licenciamento variam por contrato e mudam com o tempo, então valide cada linha na sua própria avaliação. Os números da ACME nesta página são dados ilustrativos de um tenant de demonstração, não resultados de clientes.