Nunca mais perca um cliente por causa de um certificado expirado.
A WASViking descobre continuamente os seus certificados TLS públicos, acompanha a expiração segundo uma política que a sua equipe controla e classifica a postura de transporte por subdomínio. Prevenção de indisponibilidade e evidências de auditoria em um só lugar, sem correr atrás de planilha.
Um certificado que expira no domingo é um incidente na segunda de manhã.
A maioria das equipes ainda controla a expiração de TLS em uma planilha mantida por quem saiu da empresa por último. O resultado é previsível: um serviço público sai do ar, os clientes veem erros no navegador e a equipe de segurança explica ao conselho uma indisponibilidade causada por ela mesma.
O Certificate Monitoring fecha essa lacuna com descoberta automática, uma política de alertas configurável e uma nota de postura de transporte por subdomínio. As mesmas evidências que evitam a indisponibilidade também atendem ao requisito 4.2.1 do PCI DSS e ao controle A.8.24 da ISO 27001:2022.
[discovery] api.acme.com, SANs: api.acme.com, www.api.acme.com
[posture] issuer: DigiCert TLS RSA SHA256 2020 CA1
[posture] protocol: TLS 1.2, cipher: ECDHE-RSA (256 bits)
[alert] api.acme.com expires in 9 days (Expiring Soon)
→ alerta encaminhado conforme a política da organização: 30 / 15 / 7 dias
→ evidências retidas para auditoria e Posture Share
Descoberta, expiração e postura de transporte em uma única linha do tempo.
Cada subdomínio monitorado é observado continuamente. Os achados são pontuados, deduplicados e persistidos no mesmo fluxo de trabalho que a sua equipe já usa para os resultados de scans, com os eventos de primeira detecção, data de validade e reaparecimento acompanhados ao longo do tempo.
Descoberta automática via SANs
Os subdomínios são descobertos a partir dos Subject Alternative Names do certificado conforme os scans são executados e, em seguida, promovidos ao inventário monitorado. Novos SANs aparecem como eventos de drift, não como adições silenciosas.
Política de expiração em múltiplas faixas
Três limites de alerta configuráveis por organização, com padrão de 30, 15 e 7 dias. Encaminhados pelos mesmos canais de notificação dos achados: e-mail, Slack, Teams, webhook.
Postura de transporte por host
Emissor, versão do protocolo, conjunto de cifras e força da chave são registrados a cada verificação. Um protocolo fraco ou um emissor inesperado é tratado como um achado de postura, não como um aviso cosmético.
Drift de SANs e propriedade
Um novo SAN em um certificado conhecido e um SAN conhecido que aparece em um novo certificado são ambos sinalizados. O CISO vê o ativo oculto antes do atacante.
Classificação de risco por subdomínio
Cada host tem um status (Valid, Expiring Soon, Expired) e um nível de risco derivado dos dias restantes, do protocolo e da cifra. O dashboard ordena por risco, não por ordem alfabética.
Controle de monitoramento por host
Marque um subdomínio como fora de escopo e as evidências são preservadas com uma trilha de auditoria clara. Sem remoções silenciosas, sem exceções discretas.
Prevenir indisponibilidade é um resultado do CISO, não um checklist.
O custo de um único certificado expirado em um serviço voltado ao cliente raramente é o certificado. São os chamados de suporte, os créditos de SLA, o dano à marca e a revisão pós-incidente. O Certificate Monitoring tira essa classe de incidente da mesa.
Continuidade
Fim dos certificados vencidos em hosts de produção. A equipe renova no prazo porque a plataforma avisa quando, não porque alguém se lembrou.
Evidências de auditoria
Histórico por subdomínio de emissor, expiração e nota de postura. É anexado diretamente ao SBOM Evidence Bundle e ao Posture Share para a due diligence de fornecedores.
Clareza sobre a superfície de ataque
A lista de SANs é um inventário do que está publicamente vinculado à sua marca. O drift nessa lista é um indicador antecipado de um ativo que a equipe de segurança não conhecia.
Mapeado aos controles que o seu auditor já cobra.
A postura de certificados é citada explicitamente nos frameworks modernos. A WASViking apresenta as evidências na mesma aba Compliance em que fica o restante do seu mapeamento de controles.
| Framework | Controle | Com o que o Certificate Monitoring contribui |
|---|---|---|
| PCI DSS v4.0 | Req 4.2.1, inventário de chaves e certificados confiáveis para a transmissão de PAN | Inventário atualizado dos hosts monitorados, com evidências de emissor, protocolo, cifra e expiração por subdomínio |
| ISO 27001:2022 | Anexo A.8.24, uso de criptografia | Registro por host da versão de TLS e do conjunto de cifras, com alertas orientados por política sobre material fraco ou prestes a expirar |
| NIST CSF 2.0 | PR.DS-2, os dados em trânsito são protegidos | Atestação contínua de que os endpoints públicos têm certificados válidos e dentro da política, além de postura de transporte aceitável |
| LGPD · GDPR | Artigo 46 · Artigo 32, medidas técnicas | Controle demonstrável de criptografia em trânsito ao longo do tempo, exportável como evidência para controladores de dados e DPOs |