Sensitive Port Monitoring
Monitoramento contínuo de portas de rede de risco e de portas definidas pelo cliente nos seus ativos públicos, com achados no relatório e alertas quando uma porta que não deveria estar exposta aparece na internet.
O Sensitive Port Monitoring da WASViking® acompanha as portas de rede expostas nos seus ativos públicos e gera um achado quando uma porta que não deveria ser alcançável a partir da internet está aberta. Ele cobre uma lista já incluída de portas de alto risco e quaisquer portas adicionais que você especificar.
Portas ficam expostas por motivos comuns: uma equipe interna abre uma porta de banco de dados para um teste rápido, uma regra de firewall é afrouxada durante um incidente, um novo host entra em produção com um serviço padrão ativado. Essas mudanças costumam durar mais do que o propósito que as motivou e nunca são revisadas. O Sensitive Port Monitoring é o controle que as detecta.
Duas formas de verificar uma porta
Durante um scan. Quando a WASViking executa um scan em um ativo, ela inspeciona as portas que observa e transforma portas abertas de risco em achados no relatório, com um aumento de severidade para portas que são sensíveis por natureza. Isso faz parte da saída normal do scan.
Continuamente, fora do scan. A WASViking também verifica as portas sensíveis dos seus ativos em um agendamento recorrente, independente de quando você executa um scan. Se uma porta sensível que estava fechada ficar aberta entre dois scans, você é alertado sem precisar esperar a execução do próximo scan. É isso que transforma a higiene de portas de uma verificação pontual em monitoramento contínuo.
O que conta como porta sensível
A WASViking já vem com uma baseline de portas que, em geral, não deveriam estar expostas à internet pública:
| Porta | Serviço |
|---|---|
| 22, 2222 | SSH |
| 3389 | RDP |
| 23 | Telnet |
| 3306 | MySQL |
| 5432 | PostgreSQL |
| 1433 | MSSQL |
| 27017 | MongoDB |
| 6379 | Redis |
| 9200 | Elasticsearch |
| 11211 | Memcached |
| 445 | SMB |
Além dessa baseline, você pode adicionar as suas próprias portas. Use isso para serviços específicos do seu ambiente que você quer manter no mesmo padrão, por exemplo um painel administrativo, um message broker ou uma API interna que nunca deve ser alcançável de fora.
Configure as portas que importam para você
Adicione portas personalizadas em Settings → System Settings → Notifications &
Alerts → Sensitive Port – Monitored Ports. Informe os números das portas
separados por vírgulas, por exemplo 21,25,1433.
List additional ports to be monitored, separated by commas. (Liste as portas adicionais a monitorar, separadas por vírgulas.)
As suas portas personalizadas são monitoradas além da baseline já incluída, e não no lugar dela. Deixar o campo vazio ainda monitora a baseline.
Alertas
Quando uma porta sensível é encontrada aberta, a WASViking encaminha um alerta Sensitive Port para os canais que você configurou. Configure a entrega em Alerts → Notification Channels (e-mail, Slack, Microsoft Teams ou um webhook de API). Veja Notification Channels para entender o modelo de canais e eventos.
O alerta informa qual host e qual porta estão expostos, para que a equipe possa decidir se a exposição é intencional e, se não for, fechá-la.
O que vira um Finding
Uma porta sensível aberta é promovida a Finding na categoria
exposed_port, com um título como Sensitive port exposed: SSH (22/tcp).
Os Findings criados tanto pela verificação durante o scan quanto pelo
monitor contínuo são reconciliados para o mesmo host e a mesma porta,
então você não recebe duplicatas para a mesma exposição.
Esses achados seguem o fluxo de trabalho padrão de Findings: transições de status, trilha de auditoria, Risk Score e eventos de webhook. Uma porta sensível também eleva a pontuação Risk Exposure do ativo em Assets Inventory.
O que ele não faz
- Ele não fecha portas por você. A WASViking detecta e alerta. Fechar a porta é uma ação para a sua equipe ou para o seu firewall.
- Ele não é um scan completo de portas de rede. O monitor se concentra
nas portas sensíveis e nas definidas pelo cliente, não em uma varredura
exaustiva de 0-65535. Para uma cobertura mais ampla de infraestrutura,
use o perfil de scan
network. Veja Perfis de scan.
Onde isso fica no portal
- Settings → System Settings → Notifications & Alerts: a lista de portas monitoradas do Sensitive Port.
- Alerts → Notification Channels: onde os alertas Sensitive Port são entregues.
- Findings: filtre pela categoria
exposed_port. - Scan reports: os achados de portas detectados durante o scan aparecem junto com o restante da saída do scan.
