WASViking® Certificate Monitoring

Nunca mais perca um cliente por causa de um certificado expirado.

A WASViking descobre continuamente os seus certificados TLS públicos, acompanha a expiração segundo uma política que a sua equipe controla e classifica a postura de transporte por subdomínio. Prevenção de indisponibilidade e evidências de auditoria em um só lugar, sem correr atrás de planilha.

Descoberta automática via SANs Alertas de expiração orientados por política Postura de emissor, protocolo e cifra PCI DSS v4.0 · ISO 27001:2022 Evidências por subdomínio
Certificate Monitoring
O problema

Um certificado que expira no domingo é um incidente na segunda de manhã.

A maioria das equipes ainda controla a expiração de TLS em uma planilha mantida por quem saiu da empresa por último. O resultado é previsível: um serviço público sai do ar, os clientes veem erros no navegador e a equipe de segurança explica ao conselho uma indisponibilidade causada por ela mesma.

O Certificate Monitoring fecha essa lacuna com descoberta automática, uma política de alertas configurável e uma nota de postura de transporte por subdomínio. As mesmas evidências que evitam a indisponibilidade também atendem ao requisito 4.2.1 do PCI DSS e ao controle A.8.24 da ISO 27001:2022.

# Observação contínua, apresentada como eventos de política
[discovery] api.acme.com, SANs: api.acme.com, www.api.acme.com
[posture] issuer: DigiCert TLS RSA SHA256 2020 CA1
[posture] protocol: TLS 1.2, cipher: ECDHE-RSA (256 bits)
[alert] api.acme.com expires in 9 days (Expiring Soon)

→ alerta encaminhado conforme a política da organização: 30 / 15 / 7 dias
→ evidências retidas para auditoria e Posture Share
O que o motor realmente faz

Descoberta, expiração e postura de transporte em uma única linha do tempo.

Cada subdomínio monitorado é observado continuamente. Os achados são pontuados, deduplicados e persistidos no mesmo fluxo de trabalho que a sua equipe já usa para os resultados de scans, com os eventos de primeira detecção, data de validade e reaparecimento acompanhados ao longo do tempo.

Descoberta automática via SANs

Os subdomínios são descobertos a partir dos Subject Alternative Names do certificado conforme os scans são executados e, em seguida, promovidos ao inventário monitorado. Novos SANs aparecem como eventos de drift, não como adições silenciosas.

Política de expiração em múltiplas faixas

Três limites de alerta configuráveis por organização, com padrão de 30, 15 e 7 dias. Encaminhados pelos mesmos canais de notificação dos achados: e-mail, Slack, Teams, webhook.

Postura de transporte por host

Emissor, versão do protocolo, conjunto de cifras e força da chave são registrados a cada verificação. Um protocolo fraco ou um emissor inesperado é tratado como um achado de postura, não como um aviso cosmético.

Drift de SANs e propriedade

Um novo SAN em um certificado conhecido e um SAN conhecido que aparece em um novo certificado são ambos sinalizados. O CISO vê o ativo oculto antes do atacante.

Classificação de risco por subdomínio

Cada host tem um status (Valid, Expiring Soon, Expired) e um nível de risco derivado dos dias restantes, do protocolo e da cifra. O dashboard ordena por risco, não por ordem alfabética.

Controle de monitoramento por host

Marque um subdomínio como fora de escopo e as evidências são preservadas com uma trilha de auditoria clara. Sem remoções silenciosas, sem exceções discretas.

Por que isso importa para o negócio

Prevenir indisponibilidade é um resultado do CISO, não um checklist.

O custo de um único certificado expirado em um serviço voltado ao cliente raramente é o certificado. São os chamados de suporte, os créditos de SLA, o dano à marca e a revisão pós-incidente. O Certificate Monitoring tira essa classe de incidente da mesa.

Continuidade

Fim dos certificados vencidos em hosts de produção. A equipe renova no prazo porque a plataforma avisa quando, não porque alguém se lembrou.

Evidências de auditoria

Histórico por subdomínio de emissor, expiração e nota de postura. É anexado diretamente ao SBOM Evidence Bundle e ao Posture Share para a due diligence de fornecedores.

Clareza sobre a superfície de ataque

A lista de SANs é um inventário do que está publicamente vinculado à sua marca. O drift nessa lista é um indicador antecipado de um ativo que a equipe de segurança não conhecia.

Aderência à conformidade

Mapeado aos controles que o seu auditor já cobra.

A postura de certificados é citada explicitamente nos frameworks modernos. A WASViking apresenta as evidências na mesma aba Compliance em que fica o restante do seu mapeamento de controles.

Framework Controle Com o que o Certificate Monitoring contribui
PCI DSS v4.0 Req 4.2.1, inventário de chaves e certificados confiáveis para a transmissão de PAN Inventário atualizado dos hosts monitorados, com evidências de emissor, protocolo, cifra e expiração por subdomínio
ISO 27001:2022 Anexo A.8.24, uso de criptografia Registro por host da versão de TLS e do conjunto de cifras, com alertas orientados por política sobre material fraco ou prestes a expirar
NIST CSF 2.0 PR.DS-2, os dados em trânsito são protegidos Atestação contínua de que os endpoints públicos têm certificados válidos e dentro da política, além de postura de transporte aceitável
LGPD · GDPR Artigo 46 · Artigo 32, medidas técnicas Controle demonstrável de criptografia em trânsito ao longo do tempo, exportável como evidência para controladores de dados e DPOs

Veja a WASViking no seu próprio ambiente.

Conte-nos sobre o seu ambiente. Nossa equipe retorna em até um dia útil com os próximos passos e uma cotação.