Nível Advanced
SORT ASM: o que a sua organização expõe na internet, inclusive o que não lembra
Monitoramento contínuo de até dois IPs ou domínios que descobre e vigia a superfície de ataque real da organização, além do inventário declarado.
Que problema resolve
Quando perguntamos a uma organização quantos ativos ela tem expostos à internet, a resposta costuma ser um número redondo e baixo. Ao rodar a descoberta, o número real é sistematicamente maior, e não por dois ou três: por uma ordem de grandeza. O que aparece quase nunca é o site principal —esse está cuidado—, mas o ambiente de testes que ficou público, o subdomínio de uma campanha de 2019 ou o painel de um fornecedor que já não trabalha com a empresa.
Para quem é
- Organizações que cresceram por projetos e não têm um inventário confiável do que expõem.
- Equipes de TI pequenas, que não conseguem dedicar tempo a uma descoberta contínua.
- SGSI que precisam de evidência periódica do controle da superfície exposta.
Capacidades
01
Descoberta
Enumeração de subdomínios, reconhecimento de DNS e recuperação de URLs históricas para encontrar o que o inventário declarado não registra.
02
Verificação de serviços
Sondagem HTTP, varredura de portas e consulta a fontes de exposição como Shodan e Censys sobre os ativos encontrados.
03
Riscos de apropriação
Detecção de subdomain takeover: registros DNS que ainda apontam para serviços desativados e que um terceiro pode reivindicar.
04
Estado criptográfico
Revisão de certificados e configuração SSL/TLS: vencimentos, algoritmos fracos e cadeias mal montadas.
O que inclui a implantação
- Cadastro de até dois domínios ou endereços IP em monitoramento.
- Linha de base inicial com o inventário descoberto e sua classificação.
- Monitoramento contínuo com notificação de mudanças na exposição.
- Relatório periódico com achados priorizados e ações recomendadas.
Perguntas frequentes
ASM é a mesma coisa que um teste de invasão?
Não. Um pentest é pontual e profundo: tenta explorar o que encontra em uma janela de tempo delimitada. O ASM é contínuo e amplo: não explora, mas vigia permanentemente o que está exposto e avisa quando algo muda. Complementam-se —o ASM costuma mostrar onde vale a pena apontar um pentest— e nenhum substitui o outro.
A varredura pode afetar nossos serviços?
Não. A descoberta se apoia em fontes públicas e em sondagens não intrusivas, equivalentes ao que qualquer buscador faz. Não são executados exploits nem testes de carga contra a infraestrutura do cliente.
Por que se limita a dois domínios ou IPs?
Porque é o escopo incluído no nível Advanced do modelo de serviço, e cobre o caso habitual: o domínio institucional e o da aplicação principal. Organizações com mais superfície contratam escopo adicional, orçado conforme a quantidade de ativos.
