WASViking Docs
⌘K
Conformidade

Guia do avaliador de um Posture Share

Um fornecedor enviou um Posture Share para você. O que é, o que dá para ver e fazer com ele, como verificar e como usar em uma avaliação de risco de terceiros.

Este guia é para quem está do lado que recebe: o analista de risco de terceiros, o time de segurança do cliente, o auditor. Um fornecedor que você avalia usa a WASViking® e você recebeu um e-mail com o endereço do portal do avaliador e uma senha temporária. Tudo abaixo trata do que você consegue fazer com eles. Se é você quem compartilha, comece por Posture Shares.

O que você recebeu

Um Posture Share é um espaço somente leitura, em posture.wasviking.com, com a postura de segurança do fornecedor medida pela plataforma WASViking: pontuação, tendência, achados por severidade e por tratamento, as avaliações que rodaram, a evidência de controles por tema, os prazos de remediação e os relatórios assinados. Ele foi feito para ser acompanhado durante toda a relação, e não lido uma única vez.

Não é uma certificação, um parecer de auditoria nem uma declaração de conformidade, e não é uma janela para o console do fornecedor. É evidência que você consegue verificar, anexar à sua avaliação e consultar de novo.

Antes de começar

Pergunta Resposta
Preciso de uma conta? Sim, gratuita, e leva um minuto: o primeiro acesso com a senha temporária cria a conta. Uma conta serve para todos os fornecedores que convidarem o seu e-mail.
Preciso instalar ou configurar algo? Só um aplicativo autenticador no celular, para o segundo fator. O portal em si é uma página web.
Tem custo para mim? Não.
Preciso assinar algo com a WASViking? Não. O compartilhamento é uma divulgação do fornecedor para você, dentro dos termos de confidencialidade que vocês dois já têm.
Abrir o link mexe no ambiente do fornecedor, ou no meu? Não. Você lê números que já foram medidos e assinados. Nada é varrido quando você abre a página.
Em que idioma ele vem? No idioma que você escolher. Há inglês e português do Brasil, para o portal, os espaços dos fornecedores, os PDFs, os arquivos CSV e os e-mails da sua conta. Ele começa no idioma que o fornecedor escolheu para o seu link; troque no menu de idioma no topo do portal ou na página Conta. Com um link antigo com senha e sem conta, vale o idioma que o fornecedor escolheu.

Abrir o compartilhamento

  1. A WASViking envia a você, em nome do fornecedor, o endereço do portal do avaliador, https://posture.wasviking.com/, e uma senha temporária. O endereço é sempre esse: digite você mesmo se tiver dúvida sobre uma mensagem.
  2. Entre com o seu e-mail e a senha temporária. Ela não mostra nada do fornecedor: só prova que você lê aquela caixa de e-mail.
  3. Crie a sua conta: o seu nome, a sua empresa, uma senha só sua e a autenticação em dois fatores com um aplicativo autenticador (obrigatória, com dez códigos de backup para guardar). Aceite os termos, e Meus fornecedores abre com o fornecedor que convidou você. Um clique abre o espaço compartilhado dele.
  4. Dali em diante você entra com o seu e-mail, a sua senha e o código do aplicativo. A senha temporária é apagada.
  5. A senha temporária vale por 7 dias. Se ela expirou, ou se você perdeu o e-mail antes de entrar pela primeira vez, peça ao fornecedor para usar Resend. Depois que a conta existe, senha esquecida é com você, em Esqueceu a senha? na tela de entrada. O fornecedor nunca mexe nela.
  6. Digite com cuidado. Senhas temporárias erradas repetidas bloqueiam aquele convite por um tempo, e a insistência o encerra até o fornecedor enviar um novo. Ninguém mais é afetado.
  7. Se colegas precisam de acesso, não encaminhe a sua mensagem: cada pessoa entra com uma conta própria. Colegas que pertencem à sua organização no portal abrem o que convidou você, como descrito em Conta de avaliador; qualquer outra pessoa pede um convite ao fornecedor.

O fornecedor vê quando o espaço compartilhado dele foi aberto pela primeira vez, e o log de acesso dele diz o nome de quem fez cada visita.

A única senha que a WASViking envia a você por e-mail é essa temporária, e a mensagem cita o fornecedor. Se você criou uma conta de avaliador, ela também envia as notificações que você pode desligar, descritas em Conta de avaliador. Uma mensagem que você não esperava merece uma ligação para o seu contato no fornecedor antes de abrir qualquer coisa.

As seis áreas

Área Use para responder
Visão geral (Overview) Onde este fornecedor está hoje, está melhorando ou piorando, e o que mudou desde a minha última visita?
Achados e remediação (Findings & remediation) O que está aberto, o que foi corrigido, o que foi formalmente aceito, qual a idade do item aberto mais antigo, e existe um prazo para ele?
Avaliações e evidências (Assessments & evidence) O que foi avaliado, com que frequência, quanto da superfície os números representam, e a quais requisitos de controle a evidência se relaciona.
Relatórios e histórico (Reports & history) O que eu posso baixar e arquivar, e quais versões assinadas já me foram servidas?
Seu acesso (Your access) O que este link mostra, o que ele não mostra no nível dele, o que nunca é compartilhado, o escopo, a validade, o formulário para pedir mais e o formulário para pedir o convite da conta de avaliador.
Metodologia (Methodology) O que estava no escopo e como cada número é calculado.

Todas as áreas são carregadas junto com a página. Passar de uma para outra não é uma nova visualização do link e não consome o limite de visualizações que o fornecedor possa ter definido. Quando um link cobre vários domínios, um seletor no topo alterna entre eles. Cada domínio é um relatório próprio, com a sua pontuação, a sua versão assinada e a sua tendência. Os números nunca são somados entre domínios.

Da sua lista de avaliação para a tela

O que a sua avaliação pergunta Onde está a resposta
Que nível de acesso teremos aos resultados? Seu acesso: o nível de divulgação, os itens incluídos e não incluídos, o escopo e a validade.
Existe um portal ou dashboard, ou só um relatório? O próprio espaço compartilhado, mais o PDF quando você precisa de um documento.
Como acompanhamos as vulnerabilidades ao longo do tempo? Achados e remediação: achados abertos por severidade, categorias de problemas com a idade do mais antigo em aberto, atividade de 30 dias e o histórico de tratamento mês a mês. Visão geral: a tendência de 90 dias e de 12 meses.
Existe um plano de remediação com datas? Plano de remediação, no topo de Achados e remediação: o alvo, o prazo declarado e o andamento medido sobre os achados que estavam abertos quando o prazo foi declarado. Quando há achados abertos sem prazo, Pedir um prazo de remediação fica logo abaixo.
Onde está a evidência dos controles de compliance? Evidência de controles por tema, em Avaliações e evidências: nove temas, cada um ao lado do requisito a que se relaciona em PCI DSS, ISO 27001, SOC 2, NIST CSF 2.0, CIS Controls v8, nas regras do Banco Central do Brasil (CMN 4.893 e BCB 85), LGPD e GDPR, mais o retrato de tratamento por framework.
Quais avaliações foram executadas, e com que frequência? Avaliações executadas: uma linha por tipo de avaliação, com a última execução, a cadência, as execuções nos últimos 90 dias e uma faixa de 12 meses.
Conseguimos exportar os resultados? Relatórios e histórico: o PDF assinado, o PDF consolidado, a declaração de avaliação de uma página e três arquivos CSV (métricas atuais, histórico de pontuação e de tratamento, versões assinadas).
Conseguimos acompanhar cada achado, um a um? Registro de constatações, em Achados e remediação, quando o fornecedor o ligou para o seu link: tipo, severidade, situação, datas, idade, situação do SLA e prazo declarado por achado. Se ele não estiver lá, peça em Seu acesso.
O fornecedor reage ao que é encontrado? Responsividade, em Achados e remediação: a parcela dos achados abertos que têm uma decisão, os que aguardam há mais de 30 dias e a mediana de tempo até a primeira resposta.
Há métricas e histórico de tratamento? Desempenho de remediação frente ao SLA no nível Detalhado, o histórico de tratamento a partir do nível Padrão, e o registro das versões assinadas.
Como sabemos que os números são reais? Regras de evidência, a origem da evidência em cada número e o link de verificação de cada versão assinada. Veja abaixo.

Quanto você vê

O fornecedor escolhe um nível de divulgação por link e pode mudar depois, sem emitir uma nova URL:

Nível O que mostra
Mínimo Pontuação e o que a compõe, tendência em 90 dias e 12 meses, indicadores de correlação por framework, avaliações executadas e os temas de controle com as suas referências, sem contagens.
Padrão Acrescenta achados abertos por severidade, categorias de problemas, atividade de 30 dias, tratamento de risco (aberto, aceito, remediado), a responsividade, o histórico de tratamento e o plano de remediação.
Detalhado Acrescenta o desempenho de remediação: mediana de tempo para remediar e percentuais de SLA.

Quatro seções opcionais ficam por cima do nível: Domínios de segurança, Infraestrutura, Controles de segurança ativos e o Registro de constatações, que nunca vem ligado por padrão. Um bloco sem dado por trás fica ausente, nunca aparece vazio, e um domínio que nunca foi avaliado aparece como "Não avaliado", nunca como limpo.

Se a sua avaliação precisa de mais, abra Seu acesso e use Pedir mais detalhe. Você marca o que precisa em uma lista fixa, o fornecedor recebe um e-mail, e a decisão continua com ele. Não há texto livre, e é aceito um pedido por dia. Quando ele elevar o nível, basta recarregar a página.

Por que dá para confiar nos números

  • Medido, não declarado. Todo número vem das avaliações da própria plataforma. O fornecedor não consegue digitar, editar nem remover nenhum deles. O único item declarado é o prazo de um compromisso de remediação, e ele aparece sempre rotulado como declarado.
  • Origem da evidência. Os números por domínio dizem de onde veio a evidência: observada externamente, verificada por agente, verificada no pipeline, verificada no repositório ou pacote de aplicativo analisado.
  • Corrigido é corrigido. Um achado conta como remediado quando é fechado como corrigido ou deixa de ser observado pela fonte que o reportou. Se uma avaliação posterior o detectar de novo, ele reabre e volta a contar como aberto.
  • Aceito não é corrigido. Um risco aceito sai da pontuação, mas continua listado como aceito, separado da remediação, com a parcela de aceites que têm motivo registrado e data de revisão ainda por vencer.
  • Um falso positivo nunca conta como remediado.
  • Contínuo precisa provar. Uma fonte contínua sem evidência nos últimos 30 dias aparece como "Sem execução recente".

Verificar uma versão assinada

Cada versão dos números é assinada no momento em que é produzida.

  1. Abra Relatórios e histórico e encontre Versões assinadas.
  2. Clique em Verificar em uma versão. Abre posture.wasviking.com/verify/<code>/, uma página pública que não pede senha e mostra apenas a organização, a pontuação, o horário da assinatura, a versão da chave, a assinatura e o hash do conteúdo.
  3. Compare o hash com o que está impresso no bloco de autenticidade do PDF ou da declaração de avaliação que você arquivou. Mesmo hash, mesmo conteúdo.
  4. Para uma conferência automatizada, a mesma página oferece o registro em JSON.

Um PDF alterado depois do download não vai bater. Uma versão que nunca foi assinada pela WASViking não tem página de verificação.

Acompanhar um fornecedor ao longo do tempo

  • Volte sempre que precisar. O que mudou desde sua última visita abre a Visão geral com as diferenças, incluindo novos compromissos de remediação e compromissos que mudaram de situação.
  • O selo no topo diz Sempre atual (o link acompanha cada nova versão assinada) ou Versão fixa (o link está preso a uma versão, a escolha usual para evidência de auditoria com data).
  • Um compromisso de remediação aparece como Em andamento, Atrasado, Cumprido, Encerrado com risco aceito, Não se aplica mais ou Retirado, e diz quando a entrega aconteceu depois do prazo. Ele nunca é editado: o fornecedor que precisa de outra data retira o compromisso e declara outro, e o retirado continua visível por 90 dias. Achados que surgem depois da declaração nunca entram no compromisso, então a meta não se move para nenhum dos lados.
  • Não há prazo para o que preocupa você? No nível Padrão ou superior, use Pedir um prazo de remediação: marque as severidades, o fornecedor recebe um e-mail e decide. Não há texto livre, e é aceito um pedido por dia. Um prazo que ele declarar aparece no plano e no aviso da sua próxima visita, e a partir daí o cumprimento é medido.
  • Acesso expira em mostra quanto tempo o link ainda vive. Um link nunca expira a mais de 180 dias à frente, então em um contrato longo peça ao fornecedor para renovar ao longo do caminho. A URL e a senha continuam as mesmas.

O que arquivar na sua avaliação

Documento Quando usar
Declaração de avaliação (PDF, uma página) O anexo para o registro de avaliação do fornecedor: o que foi avaliado, quando, por qual plataforma, a pontuação na assinatura e o link de verificação completo. Só existe depois que ao menos uma avaliação rodou no escopo.
Relatório de postura (PDF) O relatório completo do domínio que está na tela, ligado a uma versão assinada.
Relatório consolidado (PDF) Links com vários domínios: o relatório de cada domínio atrás de uma capa de resumo, cada um com a própria assinatura. Nada é somado.
CSV: métricas atuais Um número por linha, com chave estável, pronto para o seu registro de riscos ou a sua ferramenta de GRC.
CSV: histórico de pontuação e de tratamento Semanal em 90 dias e mensal em 12 meses.
CSV: versões assinadas O registro, com o link de verificação completo de cada versão.
CSV: registro de constatações Só quando o registro é compartilhado com você: uma linha por achado, pronta para importar no seu próprio acompanhamento.

Um arquivo nunca traz um número que a página não mostra no seu nível de divulgação.

O que você nunca vê, e por quê

  • Hosts, URLs, payloads, pacotes ou identificadores de CVE.
  • Qualquer achado individual, a menos que o fornecedor compartilhe o registro de constatações com você, e então apenas tipo, severidade, situação e datas.
  • O tamanho do parque do fornecedor ou a lista dos alvos dele.
  • Evidência bruta, prova de conceito ou qualquer coisa fora do escopo compartilhado.

Esse limite é o que permite a um fornecedor manter um compartilhamento aberto de forma contínua, em vez de enviar um PDF editado uma vez por ano. Se o seu processo exige o detalhe técnico de um achado, essa é uma conversa com o fornecedor, fora do Posture Share.

Conta de avaliador

Todo destinatário tem uma: é por ela que você entra. É gratuita, e se você acompanha mais de um fornecedor ela dá um lugar único para todos eles.

  • Como conseguir. Pelo convite de um fornecedor: ele convida o seu e-mail e a WASViking envia a você a senha temporária do primeiro acesso. Já tem conta? Um novo fornecedor só precisa convidar o mesmo e-mail: você recebe um aviso sem senha nenhuma, e o fornecedor aparece na sua página.
  • Como pedir. Em um link anterior ao portal, em que você entrou com link e senha compartilhados e sem convite? Abra Seu acesso e use Pedir o convite da conta de avaliador: informe o e-mail em que você quer a conta. O fornecedor é avisado e decide; ninguém é convidado até ele concordar, e o convite nunca leva a senha do link. O endereço informado é enviado ao fornecedor e fica no registro de acesso daquele link. Um pedido por dia por link.
  • O que você ganha. Meus fornecedores: uma linha por fornecedor com a pontuação, a tendência de 90 dias, os achados críticos e altos em aberto, os prazos declarados em andamento ou atrasados, a última versão assinada e até quando vale o seu acesso. Os números seguem o que cada fornecedor divulga; um link Mínimo também não mostra contagens ali. Um clique abre o espaço compartilhado daquele fornecedor, sem senha de link para guardar. Acima da lista, quatro números resumem a carteira: quantos fornecedores você acompanha, a pontuação média deles, quantos têm prazo atrasado e quantos acessos terminam em até 14 dias. Busque por nome do fornecedor ou domínio, e ordene por nome, menor pontuação, mais críticas abertas ou acesso terminando primeiro; um número que o fornecedor não divulga fica sempre por último.
  • Sua organização. Você avalia fornecedores para uma empresa, e o fornecedor pode não saber qual das pessoas dela convidar. Por isso o portal funciona por organização: a primeira conta com um domínio de e-mail corporativo cria a organização daquela empresa e vira a dona; um colega com endereço do mesmo domínio recebe a oferta Pedir para entrar, e o dono ou um administrador decide. Ninguém entra só pelo domínio. Um convite que chega a um membro pertence à organização, então todo membro abre aquele fornecedor, cada um com a própria senha e o próprio aplicativo autenticador, e Meus fornecedores mostra Convidado como quando o fornecedor digitou o endereço de um colega. Quando você entra, os fornecedores que convidaram o seu endereço passam para a organização; quando você sai ou é removido, deixa de abrir os fornecedores dela na hora e a organização fica com eles, inclusive os que convidaram o seu endereço. O fornecedor pode restringir um convite a Only this person (só esta pessoa): aí os colegas não o abrem. A página Organização mostra as pessoas, os papéis (o dono cuida dos papéis e do nome; administradores aprovam pedidos e removem membros), os pedidos de entrada, os domínios de e-mail e a atividade recente. Um domínio declarado só permite que colegas peçam para entrar e não roteia nada. Um endereço de provedor público de e-mail (um webmail gratuito) nunca forma organização e fica pessoal.
  • Prove o seu domínio. O dono pode provar que a organização controla um domínio de e-mail: Obter o registro DNS (pede a sua senha e um código novo) mostra um registro TXT para publicar em _wasviking-assessor.<domain> (o seu domínio), e Conferir agora consulta o DNS. O valor é único para a sua organização e aquele domínio, então ninguém mais consegue usar o seu registro, e um domínio é provado por uma organização só. Mantenha o registro publicado: ele é consultado de novo todo dia, e a prova acaba quando ele some por três dias seguidos (uma falha do DNS nunca conta). Com o domínio provado, o convite que qualquer fornecedor enviar a um endereço daquele domínio exato cai na sua organização desde o início, seja quem for o destinatário digitado (um colega, uma caixa compartilhada como um endereço de equipe, alguém que saiu); o dono e os administradores recebem um e-mail, todo membro abre aquele fornecedor, e a pessoa digitada abre quando for membro. O fornecedor vê o seu domínio provado e o nome da sua organização antes de enviar. Até cinco domínios por organização; um subdomínio é outro domínio.
  • Assessor ID. Uma organização com domínio provado tem um, no formato AO-XXXX-XXXX-XXXX-XXXX. Coloque-o nas instruções de onboarding de fornecedores: o fornecedor digita o ID no lugar de um e-mail, não há endereço para errar, e o convite vai para a própria organização. Sozinho ele não abre nada. O dono pode substituí-lo a qualquer momento; o antigo para de funcionar na hora e os fornecedores que você já acompanha não são afetados.
  • Peça a um fornecedor. Você não precisa esperar um convite. Em Pedidos a fornecedores, o dono ou um administrador de uma organização com domínio provado digita o domínio corporativo de um fornecedor (ou o código de solicitação que o fornecedor publicou, no formato VR-XXXX-XXXX-XXXX-XXXX), escolhe uma finalidade (due diligence de fornecedor, renovação de contrato, exigência regulatória, acompanhamento de incidente) e, se quiser, uma referência curta sua (letras, números e hifens). Não há texto livre. Se aquela empresa usa a WASViking, provou aquele domínio e aceita pedidos, as pessoas que cuidam do Posture Share dela leem o domínio que a sua organização provou, o nome que ela deu a si mesma, o seu nome e e-mail, a finalidade e a referência, e decidem. A WASViking nunca diz a você se uma empresa é cliente: todo pedido recebe a mesma resposta, e aparece como Aguardando até expirar em 30 dias, a não ser que o fornecedor aprove; aí vira Aprovado e o fornecedor aparece em Meus fornecedores. Sem resposta tem a mesma cara, seja qual for o motivo. Um pedido não compartilha nada sozinho: o fornecedor que aprova escolhe o que divulga. Até 20 pedidos por dia para a sua organização, um por domínio a cada 30 dias; todo membro acompanha o que foi pedido.
  • Como se localizar. O menu à esquerda tem Meus fornecedores e Pedidos a fornecedores, depois Configurações (Perfil, Organização, Segurança, Notificações) e Recursos (este guia, Termos e privacidade), com a saída no rodapé. Perfil guarda o seu nome, a sua empresa, o idioma e o fuso horário, e é onde a conta é excluída. O fuso horário vale para as datas e os horários da sua conta (último acesso, aceite dos termos); a evidência assinada de um fornecedor, como horários de assinatura, marcas d'água, PDFs e arquivos CSV, sempre informa UTC, para que todos leiam o mesmo instante; o seu e-mail identifica a conta e não muda. A barra do topo tem o menu de idioma e o seu nome, e-mail e empresa. Um fornecedor aberto continua dentro do mesmo portal: as áreas dele (visão geral, achados e remediação, avaliações e evidências, relatórios e histórico, seu acesso, metodologia) aparecem embaixo de Meus fornecedores nesse menu, e no celular como uma barra de abas no topo da página.
  • O que você recebe por e-mail. Todo membro de uma organização é avisado sobre os fornecedores que a organização acompanha, cada um conforme as próprias escolhas na página Notificações. No máximo um e-mail por dia, e só quando algo mudou em um fornecedor que você acompanha: um prazo de remediação declarado, perdido, cumprido, encerrado com risco aceito ou retirado; uma variação de 3 pontos ou mais na pontuação desde o último número informado a você; o seu acesso expirando em 14 dias e em 3 dias, ou encerrado. A mensagem diz só o que o link daquele fornecedor já mostra a você: um link Minimal informa a pontuação e nada sobre prazos, e nenhuma mensagem leva constatações, endereços ou senhas. Nada é enviado sobre um fornecedor no dia em que você começa a acompanhá-lo. Escolha os assuntos na página Notificações, ou use o link no rodapé de qualquer mensagem para parar todas sem entrar na conta.
  • Como é protegida. Senha com a mesma regra de força dos links, autenticação em dois fatores com aplicativo autenticador desde o primeiro acesso, dez códigos de backup de uso único, bloqueio depois de tentativas erradas repetidas e uma verificação invisível de reCAPTCHA em todo formulário de credencial.
  • Sessões. Uma sessão termina sozinha depois de 8 horas. Na página Segurança, Encerrar todas as outras sessões encerra todas as sessões menos a que você está usando, para quando você usou um dispositivo compartilhado ou perdido.
  • Celular novo. Na página Segurança, Aplicativo autenticador leva o segundo fator para outro celular ou aplicativo: digite a sua senha e um código atual (ou um código de backup, quando o celular antigo se foi), leia o novo QR code e confirme com um código do novo aplicativo. Até essa confirmação nada muda, e uma configuração abandonada expira em 15 minutos. Depois de confirmada, o aplicativo anterior para de funcionar, todas as outras sessões da conta são encerradas e novos códigos de backup são emitidos.
  • O que você aceita. Os Assessor Portal Terms of Use e o Assessor Portal Privacy Notice, os dois publicados no Trust Center da WASViking, em inglês, para o seu jurídico ler antes de você entrar. O portal pede que você concorde com cada um no primeiro acesso e de novo sempre que uma versão mudar; recusar encerra a sessão e fica registrado. Termos e privacidade guarda o registro do que você aceitou: a versão, a data e uma impressão digital do texto exato. Como os dados compartilhados são tratados, inclusive o que nunca é compartilhado, está na página Posture Share and Assessor Portal Data Handling.
  • Quem continua no controle. O fornecedor. Ele pode remover um convite a qualquer momento, o que o encerra para todos que podiam abri-lo, ou restringi-lo à pessoa convidada, e vê o seu e-mail ao lado de cada visita e download no log de acesso dele. Depois que o espaço compartilhado dele foi aberto, ele também vê o nome da sua organização e quantas pessoas ela tem, nunca a lista de membros. Um fornecedor nunca vê quais outros fornecedores você ou a sua organização acompanham.
  • Sair. Exclua a conta você mesmo na página Perfil. Um fornecedor que convidar o seu e-mail de novo começa uma conta nova.

Bom saber

  • As suas visitas ficam registradas. Cada visita e cada download fica registrado para o fornecedor, com o horário e o endereço IP, e os downloads com o hash do arquivo. Você não vê esse registro.
  • Leia o escopo primeiro. Os números representam o escopo que o fornecedor compartilhou. Escopo compartilhado e Cobertura da avaliação dizem quanto da superfície isso é, e onde estão as lacunas.
  • Uma pessoa, um acesso. A sua conta é só sua. Se várias pessoas do seu lado precisam de acesso, peça ao fornecedor para convidar cada e-mail: cada pessoa passa a ter um acesso nomeado próprio, e o registro do fornecedor diz quem abriu o quê.
  • Hoje não há API para destinatários. Os arquivos CSV são o caminho para as suas ferramentas.

Perguntas comuns

Perdi o e-mail, ou esqueci a minha senha. Ainda não entrou nenhuma vez? Peça ao fornecedor para usar Resend no seu endereço: você recebe uma nova senha temporária e a antiga para de funcionar. Já tem conta? Use Esqueceu a senha? na tela de entrada. Perdeu o celular com o aplicativo autenticador? Use um dos seus códigos de backup.

O link expirou. Peça ao fornecedor para renovar. A sua conta continua a mesma, e o fornecedor volta a aparecer em Meus fornecedores.

A pontuação não mudou, mas o número da versão mudou. Uma nova versão é assinada sempre que algum número muda, mesmo com a mesma pontuação.

O fornecedor aceitou um risco crítico. A pontuação melhorou? Sim, e o relatório diz isso: os achados aceitos saem da pontuação e continuam listados no tratamento de risco, nunca como remediados.

Consigo a lista de vulnerabilidades? Você consegue os achados um a um, se o fornecedor concordar: peça o registro de constatações em Seu acesso. Ele lista cada achado por tipo, severidade, situação e datas. O que localiza ou reproduz um achado (ativo, endereço, URL, identificador de CVE, evidência) nunca é compartilhado por um Posture Share.

Avalia outros fornecedores?

Peça a eles um Posture Share. Qualquer cliente da WASViking emite um em poucos minutos, seguindo Posture Shares, e você acompanha cada terceiro com evidência medida e assinada, em vez de um questionário. O contrato completo de visibilidade, do lado do fornecedor, está em Posture Shares.