Achados e Risk Score
O que é um achado, como a WASViking o classifica e como o fluxo de trabalho mantém a equipe atuando primeiro no maior risco.
Um achado é um problema de segurança específico e reproduzível que a WASViking® detectou. Os achados são a unidade de trabalho da equipe de segurança. Tudo no fluxo de trabalho, o Risk Score, o SLA, a trilha de auditoria, a recomendação de IA, existe para tornar os achados acionáveis.
Anatomia de um achado
Todo achado traz:
| Campo | Finalidade |
|---|---|
| Fingerprint estável | O mesmo problema é a mesma linha em todos os scans. É o que sustenta a preservação de status. |
| Categoria | sqli, xss, graphql_bola, cve e assim por diante. É o que orienta o mapeamento de conformidade. |
| Severidade | critical, high, medium, low. Saída bruta do motor. |
| CWE | Um único mapeamento canônico. Veja mapeamento de CWE. |
| Risk Score 0-100 | Combina a severidade com o contexto. É o número pelo qual os dashboards ordenam. |
| Evidência | Payload, transcrição HTTP bruta, o analisador que a produziu. |
| Status | open, accepted, mitigated, false_positive, fixed. |
| Janela de SLA | Dias por severidade, configurável por organização. |
| Trilha de auditoria | Toda mudança de status, com operador e timestamp. |
| Mapeamento de conformidade | IDs de controle em PCI, LGPD, GDPR, BACEN, ISO 27001. |
| Recomendação de IA | Resumo executivo, narrativa de risco para o negócio, ação priorizada. |
Risk Score 0-100
A severidade sozinha é um instrumento grosseiro demais. A WASViking calcula um Risk Score que combina:
- Peso da severidade. Critical 100, High 80, Medium 40, Low 10.
- Criticidade do ativo. Inferida a partir de sinais do inventário (formulário de login, formulário de pagamento, área administrativa).
- Ambiente. Produção amplifica, staging atenua.
- Setor. Um SQLi contra um endpoint de pagamento em uma fintech pesa mais do que o mesmo SQLi contra um formulário de marketing.
- Janela de SLA. Um achado dentro da sua janela de SLA mantém o peso; um achado que se aproxima da violação é amplificado.
O Risk Score é o critério pelo qual o dashboard Cyber Risk ordena. A equipe trabalha o topo dessa lista, não o relatório mais recente.
Correlação com o edge e amplificação de risco
Quando o Edge Threat Radar observa tráfego adversário que corresponde a um achado aberto, a WASViking amplifica o Risk Score desse achado. Isso liga a atividade de adversários na internet à sua própria postura, em números reais.
Fluxo de status dos achados
open ──▶ accepted ──┐
│ │
├─▶ mitigated ────┤
│ ├──▶ fixed
└─▶ false_positive ┘
Toda transição é auditável e emite um evento de webhook. A preservação
de status entre scans é a razão de existir do fingerprint estável: um
achado mitigated continua mitigated depois de um novo scan, e não
volta como um open novo.
Janelas de SLA
Cada achado aberto recebe um prazo de remediação com base na sua
severidade. O prazo é o first seen mais a janela de SLA daquela
severidade. Quando o prazo passa e o achado continua aberto, ele conta
como violado.
Defina a política em Settings → System Settings → Findings SLA. A janela é expressa em dias por severidade:
| Severidade | Janela padrão |
|---|---|
| Critical | 7 dias |
| High | 30 dias |
| Medium | 60 dias |
| Low | 90 dias |
| Informational | Off |
Deixe um campo vazio ou defina-o como Off (desligado) para interromper o acompanhamento de SLA daquela severidade. Achados Informational não têm SLA por padrão.
Dois comportamentos de salvamento, deliberadamente separados:
- Save policy (salvar política) aplica as novas janelas aos achados daqui em diante. Os achados existentes mantêm o prazo que já têm.
- Recompute existing (recalcular existentes) reescreve a data de vencimento e o estado de violação de todos os achados abertos para que correspondam à política atual. Use quando você apertar ou afrouxar uma janela e quiser que isso valha retroativamente.
O resumo de violações de SLA roda de forma agendada e envia os achados próximos da violação aos destinos configurados, para que a equipe veja o que está prestes a vencer antes que vença.
Recomendação de IA
A camada de IA produz um resumo executivo, uma narrativa de risco para o negócio e uma ação priorizada por achado, bilíngue em EN, PT-BR e ES.
O primary_risk_category do motor prevalece em toda divergência com o
LLM. Isso é imposto no código, não no marketing. A IA não consegue ir
além do que o motor determina.
O conteúdo das claims de JWT nos achados permanece bruto. Para esta classe específica de dados, a visibilidade corporativa sob contrato vale mais do que uma ocultação generalizada.
Mapeamento canônico de CWE
A WASViking fixa um único CWE canônico por categoria de achado. O mapeamento é versionado e testado. Adicionar um novo analisador significa adicionar uma linha de mapeamento, por política.
