WASViking Docs
⌘K
Conceitos

Achados e Risk Score

O que é um achado, como a WASViking o classifica e como o fluxo de trabalho mantém a equipe atuando primeiro no maior risco.

Um achado é um problema de segurança específico e reproduzível que a WASViking® detectou. Os achados são a unidade de trabalho da equipe de segurança. Tudo no fluxo de trabalho, o Risk Score, o SLA, a trilha de auditoria, a recomendação de IA, existe para tornar os achados acionáveis.

Anatomia de um achado

Todo achado traz:

Campo Finalidade
Fingerprint estável O mesmo problema é a mesma linha em todos os scans. É o que sustenta a preservação de status.
Categoria sqli, xss, graphql_bola, cve e assim por diante. É o que orienta o mapeamento de conformidade.
Severidade critical, high, medium, low. Saída bruta do motor.
CWE Um único mapeamento canônico. Veja mapeamento de CWE.
Risk Score 0-100 Combina a severidade com o contexto. É o número pelo qual os dashboards ordenam.
Evidência Payload, transcrição HTTP bruta, o analisador que a produziu.
Status open, accepted, mitigated, false_positive, fixed.
Janela de SLA Dias por severidade, configurável por organização.
Trilha de auditoria Toda mudança de status, com operador e timestamp.
Mapeamento de conformidade IDs de controle em PCI, LGPD, GDPR, BACEN, ISO 27001.
Recomendação de IA Resumo executivo, narrativa de risco para o negócio, ação priorizada.

Risk Score 0-100

A severidade sozinha é um instrumento grosseiro demais. A WASViking calcula um Risk Score que combina:

  • Peso da severidade. Critical 100, High 80, Medium 40, Low 10.
  • Criticidade do ativo. Inferida a partir de sinais do inventário (formulário de login, formulário de pagamento, área administrativa).
  • Ambiente. Produção amplifica, staging atenua.
  • Setor. Um SQLi contra um endpoint de pagamento em uma fintech pesa mais do que o mesmo SQLi contra um formulário de marketing.
  • Janela de SLA. Um achado dentro da sua janela de SLA mantém o peso; um achado que se aproxima da violação é amplificado.

O Risk Score é o critério pelo qual o dashboard Cyber Risk ordena. A equipe trabalha o topo dessa lista, não o relatório mais recente.

Correlação com o edge e amplificação de risco

Quando o Edge Threat Radar observa tráfego adversário que corresponde a um achado aberto, a WASViking amplifica o Risk Score desse achado. Isso liga a atividade de adversários na internet à sua própria postura, em números reais.

Fluxo de status dos achados

open ──▶ accepted ──┐
  │                  │
  ├─▶ mitigated ────┤
  │                  ├──▶ fixed
  └─▶ false_positive ┘

Toda transição é auditável e emite um evento de webhook. A preservação de status entre scans é a razão de existir do fingerprint estável: um achado mitigated continua mitigated depois de um novo scan, e não volta como um open novo.

Janelas de SLA

Cada achado aberto recebe um prazo de remediação com base na sua severidade. O prazo é o first seen mais a janela de SLA daquela severidade. Quando o prazo passa e o achado continua aberto, ele conta como violado.

Defina a política em Settings → System Settings → Findings SLA. A janela é expressa em dias por severidade:

Severidade Janela padrão
Critical 7 dias
High 30 dias
Medium 60 dias
Low 90 dias
Informational Off

Deixe um campo vazio ou defina-o como Off (desligado) para interromper o acompanhamento de SLA daquela severidade. Achados Informational não têm SLA por padrão.

Dois comportamentos de salvamento, deliberadamente separados:

  • Save policy (salvar política) aplica as novas janelas aos achados daqui em diante. Os achados existentes mantêm o prazo que já têm.
  • Recompute existing (recalcular existentes) reescreve a data de vencimento e o estado de violação de todos os achados abertos para que correspondam à política atual. Use quando você apertar ou afrouxar uma janela e quiser que isso valha retroativamente.

O resumo de violações de SLA roda de forma agendada e envia os achados próximos da violação aos destinos configurados, para que a equipe veja o que está prestes a vencer antes que vença.

Recomendação de IA

A camada de IA produz um resumo executivo, uma narrativa de risco para o negócio e uma ação priorizada por achado, bilíngue em EN, PT-BR e ES.

O primary_risk_category do motor prevalece em toda divergência com o LLM. Isso é imposto no código, não no marketing. A IA não consegue ir além do que o motor determina.

O conteúdo das claims de JWT nos achados permanece bruto. Para esta classe específica de dados, a visibilidade corporativa sob contrato vale mais do que uma ocultação generalizada.

Mapeamento canônico de CWE

A WASViking fixa um único CWE canônico por categoria de achado. O mapeamento é versionado e testado. Adicionar um novo analisador significa adicionar uma linha de mapeamento, por política.