WASViking Docs
⌘K
Conformidade

Posture Shares

Comprove a sua postura de segurança a um terceiro sem dar a ele acesso ao portal.

Um Posture Share é um snapshot da sua postura de segurança na WASViking®, tokenizado, protegido por senha e com prazo de validade, acessível em posture.wasviking.com. O padrão é o mesmo do SBOM Evidence Bundle: compartilhamento zero-knowledge, log de acesso completo para o dono, revogável a qualquer momento.

O que os destinatários veem

Para o passo a passo no portal, com capturas de tela, veja Posture Shares em Primeiros passos.

Um Posture Share exibe um relatório agregado e assinado. Ele nunca abre uma janela para dentro do portal:

  • Posture Score (0 a 100), com a data da última avaliação e a tendência de 90 dias.
  • Why this score (por que esta pontuação): os pontos exatos que cada termo da fórmula tira de 100, para que o número possa ser auditado sem a leitura da metodologia.
  • Posture history (histórico de postura): um gráfico e cards de 90 dias / 30 dias / hoje, reconstruídos a partir de snapshots assinados anteriores. Nada é recalculado a posteriori.
  • Indicadores de correlação com frameworks (PCI DSS, LGPD, GDPR, SOC 2, ISO 27001): os achados mapeados, divididos em remediados, aceitos e abertos. Um retrato do tratamento, nunca um status de certificação.
  • Cobertura de ativos.
  • No nível Standard: achados abertos por severidade, categorias de problemas com mapeamento OWASP e atividade de 30 dias, com remediação e aceitação sempre mostradas separadamente.
  • Risk treatment (tratamento de risco): achados abertos, formalmente aceitos e remediados, por severidade. Aceitar um risco é uma decisão, não uma correção: ele sai da pontuação, mas nunca sai do relatório.
  • No nível Detailed: desempenho de remediação nos últimos 90 dias (tempo mediano de remediação, percentuais de SLA).
  • Assessment coverage (cobertura da avaliação) por superfície (com as seções Security domains e Infrastructure): quanto de cada superfície os números representam, quantas superfícies têm lacuna e o risco do que não está coberto.
  • Evidence origin (origem da evidência) em cada número de domínio: observado externamente, verificado por agente, verificado no pipeline, verificado no repositório ou pacote do aplicativo analisado. Nenhum número do relatório é autodeclarado.
  • Seções opcionais escolhidas por link: Security domains (domínios de segurança; Application Security e External Exposure, cada um com o seu próprio índice), Infrastructure (infraestrutura; índice do parque, atualização de patches, hardening de configuração, apenas como percentuais no nível do parque) e Active security controls (controles de segurança ativos; apenas o estado).
  • Uma Methodology & Scope Statement (declaração de metodologia e escopo) que diz exatamente o que foi avaliado, como cada número é calculado e o que o relatório não é.

Os destinatários nunca veem:

  • Hosts, URLs, payloads, pacotes, identificadores de CVE ou qualquer achado individual.
  • O tamanho do seu parque ou a lista dos seus alvos.
  • Evidência HTTP bruta.
  • A sua trilha de auditoria ou qualquer coisa fora do escopo escolhido.

Um domínio que nunca foi avaliado aparece como "Not assessed" (não avaliado); ele nunca é mostrado como limpo.

Como o compartilhamento funciona

  1. O operador define o escopo do compartilhamento. Escolha o escopo de domínio (ou a organização inteira), o nível de exposição e quais seções incluir.
  2. A WASViking monta o snapshot. Reconstrução em um ponto no tempo, assinada.
  3. O operador recebe a URL do compartilhamento + a senha. Cada uma é entregue por um canal à parte (out of band).
  4. O destinatário chega a posture.wasviking.com/s/<code>. A senha é solicitada antes de qualquer dado ser exibido.
  5. A trilha de auditoria bilateral registra cada acesso.

Controles do operador

Ação Efeito
Rebuild Gera uma nova versão do snapshot. Links em live mode passam a segui-la; links fixados (pinned) mantêm a versão com que foram criados.
Revoke Encerra o compartilhamento imediatamente. Não pode ser desfeito.
Extend Adia a expiração, até o limite de 180 dias contados da criação do link.
Re-emit Gera uma nova URL e uma nova senha, e revoga o link antigo na mesma ação.

Toda ação fica registrada na auditoria de ciclo de vida do link, ao lado do log de acesso. Os dois são visíveis para o operador na página de detalhes do link, e o log de acesso pode ser exportado em CSV. O destinatário não vê nenhum dos dois.

Quando usar um Posture Share

  • Processo de vendas. A equipe de segurança de um prospect pede "mostrem a sua postura". Um Posture Share é mais rápido do que tentar obter um relatório SOC 2 e mais atual do que um PDF defasado.
  • Due diligence de fornecedores. O mesmo caso de uso, na direção oposta; responda a um questionário de fornecedor com um snapshot ao vivo.
  • Diligência de investidores. Demonstre maturidade operacional de segurança sem expor o console de operação.
  • Entrega ao auditor. Combine com o SBOM Evidence Bundle para o pacote de auditoria de cobertura completa.

Quando NÃO usar

  • Para colaboração profunda com um operador. Em vez disso, adicione o operador como usuário Read-only na sua organização; ele recebe o portal ao vivo, com escopo definido por RBAC.
  • Para atualizações de status de alta frequência a uma equipe em que você já confia. Em vez disso, use um webhook para o Slack dela.

Automação

Os Posture Shares são criados e gerenciados no portal. Hoje não existe API pública para eles, e os eventos de compartilhamento não fazem parte do catálogo de webhooks. O que cada link faz por conta própria é avisar você por e-mail: na primeira visualização, em um volume incomum de acessos e quando ele se revoga depois de repetidas senhas erradas.

Propriedades de segurança

  • Tokenizado. O código do compartilhamento é opaco, não enumerável.
  • Protegido por senha. Segredo independente; os dois são exigidos.
  • Com prazo de validade. A expiração é escolhida na criação, de 1 hora a 90 dias (o padrão é 7 dias), e pode ser estendida até 180 dias contados da criação.
  • Revogável. Revogação com um clique; o efeito é imediato.
  • Auditado. Todo acesso, toda tentativa de senha errada e todo download de PDF fica registrado com horário e endereço IP, visível para o operador. O destinatário não vê nada disso.
  • Resistente a força bruta. Senhas erradas repetidas bloqueiam o link por um tempo, e a insistência o revoga automaticamente e avisa o dono. Toda resposta do host público leva um tempo mínimo uniforme, de modo que um link errado e uma senha errada parecem iguais para quem está de fora.

O que o destinatário recebe por e-mail

A WASViking não envia e-mail automático ao destinatário. O operador entrega a URL e a senha pelo canal que for adequado à sensibilidade do compartilhamento (normalmente a URL por e-mail e a senha por telefone ou Signal). Isso é deliberado: não enviar e-mail automático evita um problema de treinamento contra phishing.