Posture Shares
Comprove a sua postura de segurança a um terceiro sem dar a ele acesso ao portal.
Um Posture Share é um snapshot da sua postura de segurança na
WASViking®, tokenizado, protegido por senha e com prazo de
validade, acessível em posture.wasviking.com. O padrão é o mesmo do SBOM
Evidence Bundle: compartilhamento zero-knowledge, log de acesso completo
para o dono, revogável a qualquer momento.
O que os destinatários veem
Para o passo a passo no portal, com capturas de tela, veja Posture Shares em Primeiros passos.
Um Posture Share exibe um relatório agregado e assinado. Ele nunca abre uma janela para dentro do portal:
- Posture Score (0 a 100), com a data da última avaliação e a tendência de 90 dias.
- Why this score (por que esta pontuação): os pontos exatos que cada termo da fórmula tira de 100, para que o número possa ser auditado sem a leitura da metodologia.
- Posture history (histórico de postura): um gráfico e cards de 90 dias / 30 dias / hoje, reconstruídos a partir de snapshots assinados anteriores. Nada é recalculado a posteriori.
- Indicadores de correlação com frameworks (PCI DSS, LGPD, GDPR, SOC 2, ISO 27001): os achados mapeados, divididos em remediados, aceitos e abertos. Um retrato do tratamento, nunca um status de certificação.
- Cobertura de ativos.
- No nível Standard: achados abertos por severidade, categorias de problemas com mapeamento OWASP e atividade de 30 dias, com remediação e aceitação sempre mostradas separadamente.
- Risk treatment (tratamento de risco): achados abertos, formalmente aceitos e remediados, por severidade. Aceitar um risco é uma decisão, não uma correção: ele sai da pontuação, mas nunca sai do relatório.
- No nível Detailed: desempenho de remediação nos últimos 90 dias (tempo mediano de remediação, percentuais de SLA).
- Assessment coverage (cobertura da avaliação) por superfície (com as seções Security domains e Infrastructure): quanto de cada superfície os números representam, quantas superfícies têm lacuna e o risco do que não está coberto.
- Evidence origin (origem da evidência) em cada número de domínio: observado externamente, verificado por agente, verificado no pipeline, verificado no repositório ou pacote do aplicativo analisado. Nenhum número do relatório é autodeclarado.
- Seções opcionais escolhidas por link: Security domains (domínios de segurança; Application Security e External Exposure, cada um com o seu próprio índice), Infrastructure (infraestrutura; índice do parque, atualização de patches, hardening de configuração, apenas como percentuais no nível do parque) e Active security controls (controles de segurança ativos; apenas o estado).
- Uma Methodology & Scope Statement (declaração de metodologia e escopo) que diz exatamente o que foi avaliado, como cada número é calculado e o que o relatório não é.
Os destinatários nunca veem:
- Hosts, URLs, payloads, pacotes, identificadores de CVE ou qualquer achado individual.
- O tamanho do seu parque ou a lista dos seus alvos.
- Evidência HTTP bruta.
- A sua trilha de auditoria ou qualquer coisa fora do escopo escolhido.
Um domínio que nunca foi avaliado aparece como "Not assessed" (não avaliado); ele nunca é mostrado como limpo.
Como o compartilhamento funciona
- O operador define o escopo do compartilhamento. Escolha o escopo de domínio (ou a organização inteira), o nível de exposição e quais seções incluir.
- A WASViking monta o snapshot. Reconstrução em um ponto no tempo, assinada.
- O operador recebe a URL do compartilhamento + a senha. Cada uma é entregue por um canal à parte (out of band).
- O destinatário chega a
posture.wasviking.com/s/<code>. A senha é solicitada antes de qualquer dado ser exibido. - A trilha de auditoria bilateral registra cada acesso.
Controles do operador
| Ação | Efeito |
|---|---|
| Rebuild | Gera uma nova versão do snapshot. Links em live mode passam a segui-la; links fixados (pinned) mantêm a versão com que foram criados. |
| Revoke | Encerra o compartilhamento imediatamente. Não pode ser desfeito. |
| Extend | Adia a expiração, até o limite de 180 dias contados da criação do link. |
| Re-emit | Gera uma nova URL e uma nova senha, e revoga o link antigo na mesma ação. |
Toda ação fica registrada na auditoria de ciclo de vida do link, ao lado do log de acesso. Os dois são visíveis para o operador na página de detalhes do link, e o log de acesso pode ser exportado em CSV. O destinatário não vê nenhum dos dois.
Quando usar um Posture Share
- Processo de vendas. A equipe de segurança de um prospect pede "mostrem a sua postura". Um Posture Share é mais rápido do que tentar obter um relatório SOC 2 e mais atual do que um PDF defasado.
- Due diligence de fornecedores. O mesmo caso de uso, na direção oposta; responda a um questionário de fornecedor com um snapshot ao vivo.
- Diligência de investidores. Demonstre maturidade operacional de segurança sem expor o console de operação.
- Entrega ao auditor. Combine com o SBOM Evidence Bundle para o pacote de auditoria de cobertura completa.
Quando NÃO usar
- Para colaboração profunda com um operador. Em vez disso, adicione o operador como usuário Read-only na sua organização; ele recebe o portal ao vivo, com escopo definido por RBAC.
- Para atualizações de status de alta frequência a uma equipe em que você já confia. Em vez disso, use um webhook para o Slack dela.
Automação
Os Posture Shares são criados e gerenciados no portal. Hoje não existe API pública para eles, e os eventos de compartilhamento não fazem parte do catálogo de webhooks. O que cada link faz por conta própria é avisar você por e-mail: na primeira visualização, em um volume incomum de acessos e quando ele se revoga depois de repetidas senhas erradas.
Propriedades de segurança
- Tokenizado. O código do compartilhamento é opaco, não enumerável.
- Protegido por senha. Segredo independente; os dois são exigidos.
- Com prazo de validade. A expiração é escolhida na criação, de 1 hora a 90 dias (o padrão é 7 dias), e pode ser estendida até 180 dias contados da criação.
- Revogável. Revogação com um clique; o efeito é imediato.
- Auditado. Todo acesso, toda tentativa de senha errada e todo download de PDF fica registrado com horário e endereço IP, visível para o operador. O destinatário não vê nada disso.
- Resistente a força bruta. Senhas erradas repetidas bloqueiam o link por um tempo, e a insistência o revoga automaticamente e avisa o dono. Toda resposta do host público leva um tempo mínimo uniforme, de modo que um link errado e uma senha errada parecem iguais para quem está de fora.
O que o destinatário recebe por e-mail
A WASViking não envia e-mail automático ao destinatário. O operador entrega a URL e a senha pelo canal que for adequado à sensibilidade do compartilhamento (normalmente a URL por e-mail e a senha por telefone ou Signal). Isso é deliberado: não enviar e-mail automático evita um problema de treinamento contra phishing.
