Pular para o conteúdo
CyberArmorEngenharia de segurança de aplicação
São Paulo, Brasil · A plataforma

Uma plataforma para o assessment inteiro, da saída crua do scanner ao relatório assinado.

Ela lê cinco formatos de saída de ferramenta, dá ao achado uma identidade que uma reformatação não quebra, sugere cada achado a um controle em três catálogos carregados, e redige o relatório executivo. Cada contagem desta página foi lida no fonte do motor, e cada uma delas chega com a fronteira dela.

SARIFCYCLONEDXNESSUS XMLCSV

Cinco motores, e a borda de cada um

198regras de código em 14 linguagensRastreio de dado só em JavaScript e TypeScript, dentro de uma mesma função, desligado por padrão. No resto é casamento de padrão, linha a linha, e uma linha não enxerga a anterior.
8ecossistemas de dependência, 9 manifestos e 12 arquivos de trava, com árvore transitivaNenhum pacote de sistema operacional é lido aqui. Isso só sai de dentro de uma imagem de contêiner.
31padrões de segredo, mais 183 regras de IaC e 100 de contêinerA cobertura de IaC é torta: 111 regras de AWS, 16 de Azure, nenhuma de Google Cloud.

Lido item a item no fonte do motor. Nenhuma contagem daqui foi arredondada.

O que ela lê

As suas ferramentas ficam. A plataforma lê elas.

Cinco leitores, e tudo que eles produzem cai na mesma tabela de achados em que caiu o que os nossos motores acharam.

  • SARIF 2.1.0

    CodeQL, Semgrep, SonarQube, Fortify e qualquer coisa que emita SARIF. Na volta, exporta SARIF.

  • CycloneDX

    Trivy de forma nativa, e Grype.

  • XML do Nessus

    Nessus e OpenVAS.

  • Saída de DAST

    ZAP, Burp e Nuclei.

  • CSV de fornecedor

    Qualys, Rapid7 e Tenable.

A importação está atrás de uma chave de recurso que vem desligada. Enquanto ela não for ligada no ambiente, esses endpoints respondem 404. Está na lista de configuração, e é o tipo de coisa que você descobriria no primeiro dia.

O que acontece depois que o achado chega

Achado que você aceitou continua aceito

É esta parte que decide se um reteste custa uma tarde ou uma semana.

  • A identidade ignora número de linha

    É a regra, o caminho relativo, o trecho normalizado e um índice. Reformatar um arquivo não inventa um achado novo.

  • A mesma falha vinda de dois scanners é um achado

    Uma impressão digital independente de fornecedor junta as duas, e você recebe um achado com duas fontes em vez de dois achados para conciliar à mão.

  • A marcação em massa se recusa a fechar um crítico

    A triagem em lote não fecha achado crítico nem alto. A única ação que esconderia em silêncio exatamente aquilo que você é pago para achar está travada em código.

Conformidade

Três catálogos carregados — o que não é a mesma coisa que três certificações

A distinção importa mais que o número, e é a primeira coisa que um auditor pergunta. São catálogos dentro do produto. Nós não temos certificação nenhuma.

93controles da ISO/IEC 27001:2022, contados um a umUm catálogo no produto. Não é um certificado que temos.
47critérios de SOC 2Um catálogo no produto. Não há relatório de auditor para anexar.
90atividades do OWASP SAMM v2Avaliação de maturidade embutida.
  • Ela sugere. Quem classifica é você.

    O achado é casado a um controle por palavra-chave, e a confiança desse palpite fica registrada no próprio registro. Você confirma ou recusa. A plataforma não certifica nada.

  • Evidência vence

    A evidência tem data. Evidência vencida deixa de sustentar o controle, em vez de continuar na planilha como se ainda valesse.

  • Conforme e avaliado são dois números

    A tela mantém os dois separados. Misturar é como um número de cobertura mente, e esta casa já pagou por essa lição.

O relatório

A última milha, que é o que você de fato vende

Achar a falha nunca foi o gargalo. Escrever o documento era.

  1. O questionário muda conforme o perfil do cliente

    Perfil diferente recebe um conjunto de perguntas diferente, então você não fica apagando seção irrelevante à mão.

  2. O score é calculado em código

    Não é montado numa planilha, e não muda conforme quem preencheu.

  3. O relatório executivo já sai redigido

    Seis seções fixas: sumário, riscos por impacto, o que está bom e plano de 90 dias. Você revisa, corrige e assina.

  4. Ele exporta em PDF

    E só em PDF. Não em Word, não em Excel.

  5. Um registro por empresa atendida, com o histórico dela

    Cada cliente guarda os próprios assessments, scores e relatórios, dentro da sua conta.

Lê / para em

Onde cada motor termina

A mesma tabela que eu teria de te apresentar na semana dois.
MotorPara em
Código198 regras em 14 linguagensTaint só em JS e TS, dentro de uma função, desligado por padrão
Dependências8 ecossistemas, arquivo de trava, árvore transitivaNenhum pacote de sistema operacional
Contêineres100 regras, pacotes dpkg e apkRPM e RedHat fora de escopo, declarado no fonte
Infraestrutura como código183 regras111 de AWS, 16 de Azure, nenhuma de Google Cloud
Varredura webA superfície anônimaSem login, sem inspeção de certificado, cifra ou versão de TLS
Conformidade93 ISO/IEC 27001:2022, 47 SOC 2, 90 OWASP SAMM v2Sugestão por palavra-chave com confiança registrada, não classificação
Limites

O que não fazemos

Fornecedor de segurança que diz fazer tudo está vendendo, não avaliando. Cada limite abaixo foi lido no código antes de ser escrito aqui, e está por escrito antes da proposta, não depois dela.

  • O rastreio do dado é estreito

    Da entrada até o ponto perigoso, ele existe só em JavaScript e TypeScript, dentro de uma mesma função, e vem desligado. Nas outras linguagens é casamento de padrão, linha a linha, e uma linha não enxerga a anterior.

  • O varredor web vê a superfície anônima

    Ele não faz login no sistema do seu cliente, e não inspeciona certificado, cifra nem versão de TLS. Quando confirma uma falha, para ali: não escala privilégio, não executa comando e não extrai dado.

  • Pacote de SO e cobertura de nuvem são desiguais

    Pacote RedHat ou RPM não gera CVE. Debian, Ubuntu e Alpine geram, e só de dentro de uma imagem de contêiner. Em infraestrutura como código: 111 regras de AWS, 16 de Azure, nenhuma de Google Cloud.

  • Três provedores de repositório, na nuvem

    GitHub, GitLab e Azure DevOps. Bitbucket não, GitLab instalado na casa do cliente não, GitHub Enterprise Server não. Não existe Action de esteira nem programa de linha de comando: plugar no pipeline é uma chamada HTTP que você escreve.

  • Marca branca não existe

    O relatório sai com a nossa marca no cabeçalho e no rodapé de toda página. Não há campo de logotipo, cor nem nome na conta — trocar exige alterar código e recompilar. É a primeira coisa da fila.

  • Só PDF, e sem portal para o seu cliente

    Não sai em Word nem em Excel. E a empresa que você avalia não faz login para ver o próprio risco: o que ela recebe é o documento que você manda.

  • A plataforma ainda não está no ar

    A infraestrutura está sendo reconstruída. Não há cadastro, teste nem cobrança, e você não paga por nada antes de existir.

Próximo passo

Me diga quais scanners você roda e eu digo o que cai na tabela.

Uma conversa técnica com quem escreveu o código. Sem apresentação de slides, e sem proposta anexada.

Falar com quem escreveu o código