Não é mais uma lista de configurações erradas na nuvem. São as três que expõem os seus dados, corrigidas e provadas.
Conecte uma conta AWS por uma role somente leitura que você cria e controla. A WASViking lê a configuração de cada recurso, monta o grafo de quem alcança o quê, avalia cada controle contra os frameworks que você reporta e transforma as combinações que de fato expõem dados em caminhos de ataque com a única correção que os quebra. Sem agente, sem credencial armazenada, nenhum objeto lido.
A visão geral que um líder de segurança abre de manhã. Dados fictícios.
Um scanner de nuvem termina em uma lista de quinhentas configurações erradas. Ninguém sabe dizer quais três expõem dados de clientes.
Toda conta na nuvem reprova em controles. Um bucket público sem dados é um item de higiene; um bucket público com exportações de clientes, alcançável por uma instância com exploit conhecido e uma role com permissões amplas, é um incidente esperando data. Ferramentas que pontuam cada finding isoladamente não distinguem os dois, então a equipe gasta a semana na lista e a exposição real fica aberta.
O Cloud Security lê a conta como um grafo. Sabe o que cada recurso guarda, quem consegue alcançá-lo de onde, e o que mais a plataforma já sabe sobre a mesma carga de trabalho. A pontuação de um recurso vem desse contexto, o caminho de ataque nomeia a cadeia, e a correção é o passo que a quebra.
Uma cadeia da internet até os dados de clientes, e o único passo que a quebra.
É assim que um caminho de ataque aparece na tela: cada nó é um fato armazenado sobre a sua conta, cada aresta uma alcançabilidade ou permissão que a plataforma provou. A opção de quebra é classificada pelo menor impacto, e quando a mudança chega, a avaliação seguinte prova que o caminho sumiu.
Cadeia provada: um listener na internet, uma carga de trabalho que o agente do host reporta como explorável, uma role com todas as ações de dados no bucket, e o bucket que guarda dados pessoais. Opção de quebra, menor impacto: restringir a permissão de dados da role aos objetos que a aplicação lê. Definida em código, então a correção entra no repositório e fica.
- Controle crítico reprovado70
- Alcançável pela internet+12
- Em um caminho de ataque ativo+6
- Dados pessoais classificados+6
- Contexto de negócio, produçãox1.15
Cada ponto é um fator nomeado a partir de um fato armazenado. Nada é presumido.
Inventário, controles, contexto, caminhos de ataque, mudanças e remediação, a partir de uma role somente leitura.
O conector lê configuração, nunca dados. Cada avaliação, pontuação e recomendação é calculada centralmente a partir dos fatos armazenados, então um finding sempre mostra o que foi lido, por que reprovou e como corrigir em forma de console, CLI, Terraform ou CloudFormation.
Um inventário que também é um grafo
Computação, rede, identidade, armazenamentos de dados, logging e serviços de IA em todas as regiões habilitadas, com as suas tags, donos e ambientes, e as relações entre eles: o que roda em qual sub-rede, qual role uma carga de trabalho assume, qual policy concede o quê em qual bucket. Uma região que você nunca habilitou nunca é chamada.
Controles mapeados para os frameworks que você reporta
Os controles embutidos carregam as suas referências de CIS AWS Foundations, AWS Foundational Security Best Practices, PCI DSS 4.0.1 e NIST SP 800-53, agrupados em policy packs que você liga. A declaração de conformidade conta aprovados e reprovados por framework e deixa a palavra "compliant" para o seu avaliador.
Uma pontuação que se explica
O Cloud Risk score de um recurso, de uma conta e da organização é uma soma de fatores nomeados: severidade do controle, exposição à internet que a plataforma provou, classificação de dados, privilégio de identidade, vulnerabilidades do agente do host, contexto de negócio. Toda tela mostra os fatores, então ninguém discute com um número que consegue ler.
Riscos contextuais e caminhos de ataque
Regras combinam fatos inofensivos isoladamente: um armazenamento sensível alcançável pela internet, um caminho de escalada de privilégio até um administrador, uma carga de trabalho pública com um pacote explorável e uma role ampla. Cada caminho lista os seus passos com as evidências, o seu raio de impacto e as opções de quebra classificadas por impacto.
Mudanças julgadas em segundos
Com eventos em tempo real, uma mudança na sua conta é avaliada enquanto acontece e julgada como risco introduzido, removido ou nenhum, com o ator e a ferramenta que a fizeram e os findings que abriu ou fechou. Uma mudança feita fora da sua infraestrutura como código em um recurso definido em código aparece como drift, com o arquivo e a linha para corrigir na origem.
Remediação que só resolve quando provada
Um item de trabalho carrega o plano, o dono, o ticket e a verificação. Resolved é escrito pela avaliação seguinte que prova a correção, nunca à mão. Opcionalmente, uma role separada com uma lista de permissão de ações reversíveis deixa a WASViking aplicar uma correção por você, sob uma aprovação que você governa, com reversão.
De uma conta conectada a uma correção provada, em ciclo.
O ciclo roda em agenda para cada conta e em segundos para cada mudança quando os eventos em tempo real estão ligados. Segure um passo para lê-lo.
-
Conectar
Registre a conta, implante a role somente leitura a partir do template, valide. A cobertura de permissões é medida, nunca presumida.
-
Inventário
Cada recurso, a sua configuração e as suas relações, por região, com o histórico de cada versão guardado.
-
Avaliar
Cada controle dos packs habilitados sobre cada recurso aplicável, com a evidência do que foi lido.
-
Priorizar
Exposição, dados, identidade e vulnerabilidades do host se combinam na pontuação, nos riscos contextuais e nos caminhos de ataque.
-
Corrigir e provar
O item de trabalho acompanha a correção; a avaliação seguinte o resolve, quebra o caminho e registra a queda de risco verificada.
Uma permissão que você não concedeu nunca é silêncio: o controle mostra Not evaluated e a confiança de cobertura da conta cai, então o número na tela é sempre honesto sobre o que viu.
A conta é pontuada com tudo o que a plataforma já sabe sobre ela.
Ferramentas isoladas de postura de nuvem pontuam uma conta a partir do que a conta reporta. A WASViking também roda a sua descoberta de superfície de ataque externa, os seus agentes de servidor e a sua segurança de código nas mesmas cargas de trabalho, então um finding de nuvem é pesado com fatos que nenhuma API de nuvem devolve.
A exposição é provada de fora
Um endereço público na configuração é uma exposição potencial. A verificação de fora para dentro da própria plataforma confirma que o listener responde, e só então o recurso aparece como exposto, com a prova nomeada na pontuação.
O host dentro da instância conta
Quando o agente de servidor do Infrastructure Defense roda na instância, as suas vulnerabilidades e as evidências de exploração se juntam aos fatos de nuvem: um pacote explorável em uma carga de trabalho que alcança dados é um risco diferente de uma limpa, e o caminho diz isso.
A correção entra no código
Quando um repositório conectado define o recurso, o finding nomeia o arquivo e a linha e a opção de quebra é marcada como de longo prazo: corrija na origem e o drift nunca volta.
Risco de nuvem que você pode colocar diante de um conselho, em números que foram medidos.
Contagens de findings não sobrevivem a uma pergunta difícil. Risco medido sobrevive. O Cloud Security reporta o ambiente do jeito que a liderança lê: o Cloud Risk score e a sua tendência, a postura por domínio, os caminhos de ataque quebrados, a exposição de dados sensíveis e a queda verificada depois de cada correção.
Números verificados, não métricas de atividade
Um item de trabalho resolve quando a avaliação seguinte prova a correção e registra o que o fechou. O PDF executivo, o CSV de postura e o pacote de evidências contam a mesma história para os stakeholders, em agenda ou sob demanda.
Minutos da role à primeira pontuação
Registre a conta, crie a stack a partir do template, cole o identificador da role, valide. A primeira sincronização completa escreve o inventário e a pontuação em minutos; nada para instalar, nada para abrir.
Evidência que um auditor reconhece
Cada controle carrega as suas referências de framework e a evidência do que foi lido. Exceções são pedidas, aprovadas e datadas com um controle compensatório. Posture Shares deixam um cliente, um auditor ou um investidor ver a postura de nuvem assinada, sem um assento no seu portal.
Quando você quer a correção aplicada por nós, cada escrita passa por quatro portões.
A role de avaliação nunca escreve. Uma segunda role, opcional, carrega apenas as ações reversíveis que você marca, e nada roda sem um pedido, uma aprovação sob a sua política e um registro que você pode reverter.
Evidências mapeadas aos controles que o seu auditor já cobra.
Configuração de nuvem, controle de acesso, logging e gestão de mudanças são controles nomeados em todos os grandes frameworks. O Cloud Security produz o registro por recurso e por mudança que esses controles esperam, com a referência do framework em cada controle.
| Framework | Controle | O que o Cloud Security contribui |
|---|---|---|
| CIS AWS Foundations 5.0 | Seções de identidade, armazenamento, logging, monitoramento e rede | Controles embutidos referenciados às seções do benchmark, uma declaração de aprovados e reprovados por conta, e os recursos reprovados nomeados em cada controle |
| AWS Foundational Security Best Practices | Controles por serviço para computação, dados, identidade, logging e rede | Os mesmos controles carregam a referência do serviço, então a declaração se lê no vocabulário que a sua equipe de nuvem já usa |
| PCI DSS v4.0.1 | Req 1 controles de rede · Req 3 dados de conta armazenados · Req 7 e 8 acesso · Req 10 logging e monitoramento | Controles referenciados aos requisitos, um registro datado de cada exceção com o seu aprovador, e o preset de SLA para findings críticos |
| NIST SP 800-53 Rev. 5 | AC controle de acesso · AU auditoria e responsabilização · CM gestão de configuração · SC proteção de sistemas e comunicações | Cada controle carrega a referência da sua família de controles; a linha do tempo de mudanças é o registro de gestão de configuração com o ator e a ferramenta |
| ISO 27001:2022 | Anexo A.5.23 serviços em nuvem · A.8.9 gestão de configuração · A.8.16 monitoramento | Um inventário vivo com contexto de propriedade, estado de configuração com drift visível a cada mudança, e o pacote de evidências que um auditor pode levar |
| LGPD · GDPR | Artigo 46 · Artigo 32, medidas técnicas e organizacionais | Evidência demonstrável e datada de que os armazenamentos com dados pessoais estão inventariados, classificados, fora do alcance da internet e melhorando de forma mensurável |
Somente leitura, na sua conta, revogada por você.
- A role de avaliação carrega a policy gerenciada de auditoria somente leitura da AWS mais um pequeno suplemento de ações de describe; ela nunca escreve e nunca lê conteúdo de objetos, valores de secrets, código de funções ou linhas de banco de dados.
- A role confia na conta WASViking com um External ID único gerado para a sua conta, como a orientação da AWS sobre o problema do confused deputy descreve; as sessões são temporárias e o External ID rotaciona com uma janela de carência.
- Uma permissão ausente nunca é silêncio: o controle mostra Not evaluated, a confiança de cobertura cai e a página de validação lista as ações exatas a adicionar.
- Remover uma conta interrompe as leituras na hora; você apaga a role do seu lado e nada do nosso lado consegue mantê-la.
Veja como o Cloud Security se compara.
Uma comparação lado a lado com o que cada plataforma entrega, onde a correção vai além e como avaliar na sua própria conta.