Ative os seus módulos
Um checklist único que leva a sua organização do primeiro scan a todos os módulos contratados em funcionamento, com o caminho no portal e o passo de verificação de cada um.
O seu primeiro scan prova que a plataforma funciona. Esta página cobre tudo o que vem depois: cada módulo da WASViking®, onde ligá-lo e como confirmar que ele está produzindo resultados. Siga de cima para baixo; cada linha aponta para a página com o detalhe completo.
Você precisa do papel Admin para a maioria dos passos abaixo. A disponibilidade dos módulos depende do seu plano; tudo o que o seu plano não inclui aparece bloqueado no portal.
Roda em todo scan, nada para ligar
Estas capacidades fazem parte do próprio mecanismo de scan. Se o seu primeiro scan foi concluído, elas já estão ativas.
| Módulo | Onde os resultados aparecem | Detalhe |
|---|---|---|
| External DAST | Findings e o relatório do scan. | External DAST |
| Modern API Security (GraphQL, SOAP, WebSocket, JWT) | Findings, quando o perfil de scan cobre APIs. | Modern API Security |
| Out-of-Band Validation (OAST) | Application Security → Out-of-Band (OAST), além dos achados que ela confirma. | Out-of-Band Validation |
| Detecção de componentes (a partir da nuvem) | Inventory → Software Bill of Materials. | Software Supply Chain |
| Baseline de portas sensíveis | Findings, categoria exposed_port. |
Sensitive Port Monitoring |
| Exploit Paths | Página Exploit Paths, assim que existirem achados. | Exploit Path Graph |
| Mapeamento de conformidade | A aba Compliance em todo relatório de scan. | Mapeamento de frameworks |
Para ampliar a cobertura de APIs, escolha o perfil de scan certo (api_jwt
para trabalho com REST, GraphQL e JWT; soap para serviços SOAP) e anexe o
seu documento OpenAPI ou WSDL ao alvo. Veja
Perfis de scan e templates.
Ligue por ativo ou por domínio
| Módulo | Como ligar | Como confirmar que funciona |
|---|---|---|
| Certificate Monitoring | Assets Inventory → Add New Asset (ou edite um ativo existente) e ative o controle Monitor SSL. Os limites de alerta ficam em Settings → System Settings → Notifications & Alerts. | O ativo aparece em Certificates → Certificate Monitoring com um timestamp de Last Checked. Detalhe |
| Exposure Intelligence | Settings → System Settings → Add Monitored Domain, depois complete as caixas de consentimento e a verificação por DNS TXT. | O domínio aparece como verificado e as ocorrências surgem em Cyber Risk → Exposure Intelligence. Detalhe |
| Edge Threat Radar | Conecte a sua zona da Cloudflare seguindo o guia de integração com a Cloudflare. | Os eventos aparecem no dashboard Edge Intelligence em poucos ciclos de polling. Detalhe |
| Header Advisor | Edge Threat Radar → Header Advisor → Add hostname, depois implante os dois headers de descoberta na sua borda ou na origem seguindo Configure o Header Advisor. | O advisor passa de Waiting for the first report para Learning from real traffic, e a tabela de fontes se preenche conforme os usuários navegam. Detalhe |
| Code Security (SAST, dependências, secrets, SBOM) | Settings → System Settings → Connected Repositories, conecte o GitHub ou o Bitbucket e depois ative Monitored para cada repositório em Application Security → Code Security. Passo a passo completo em Configure o Code Security. | A linha mostra a primeira execução passando por Queued, Cloning, Scanning e Recording results; os achados aparecem em Findings filtrados por esse repositório, e o bloco WASViking SAST Findings os contabiliza. Depois, faça a triagem do seu primeiro achado de SAST. Detalhe |
| Portas sensíveis personalizadas | Settings → System Settings → Notifications & Alerts, adicione as suas portas à lista monitorada. | O próximo scan gera achados para qualquer uma dessas portas que for encontrada aberta. Detalhe |
Implante algo do seu lado
Estes módulos precisam de um componente rodando dentro do seu ambiente.
| Módulo | Como ligar | Como confirmar que funciona |
|---|---|---|
| Scans internos (agente Sentinel) | Registre um agente no portal e instale-o em um host que alcance os seus alvos internos. Siga WASViking Sentinel Tunnel. | O agente aparece como Active na página Sentinel Agents, e um scan de alvo interno é concluído. Detalhe |
| SBOM a partir dos seus repositórios | Execute wasviking-sentinel sbom nos seus projetos e envie. |
Os envios aparecem em Inventory → Software Bill of Materials. |
| Secrets hard-coded em disco | Execute wasviking-sentinel secrets nos seus repositórios. |
Os envios aparecem em Application Security → Hard-coded Secrets, com o indicador de credencial verificada como ativa quando aplicável. Detalhe |
| Gates de CI/CD (DAST, SCA, secrets) | Adicione o binário ao seu pipeline. Comece por wasviking-sentinel em CI/CD, ou use as receitas para GitHub de DAST e de SCA, SBOM e secrets. | A execução do pipeline termina com os códigos de gate documentados e os resultados chegam ao portal. |
| AI Guardian em dispositivos de funcionários | Siga Configure o WASViking AI Guardian: ative o recurso, emita a chave de instalação, execute o instalador em cada dispositivo. | Os dispositivos reportam em Cyber Risk → AI Guardian e um evento de teste é classificado. Detalhe |
| Infrastructure Defense | Ativado por organização. O módulo enxerga a sua infraestrutura de duas formas, ambas no mesmo lugar. Instale o agente Sentinel Host em cada servidor para a visão profunda por máquina (configuração dos hosts), e execute um Sentinel Probe em cada segmento de rede para o scan de rede sem agente, que alcança o que nenhum agente alcança e fornece os scans internos do PCI DSS (configuração dos probes). | Os servidores registrados aparecem como Online na tela Assets com um Viking Exposure Score; os dispositivos descobertos por probe também aparecem ali, com a origem Probe. Detalhe |
Monitore o que você já entregou
Quando os SBOMs começam a fluir, duas camadas de cadeia de suprimentos passam a trabalhar para você.
| Módulo | Como ligar | Como confirmar que funciona |
|---|---|---|
| Supply Chain Intel | Nada a configurar. Todo SBOM enviado é reverificado diariamente contra novos advisories (plano Pro e superiores). | As correspondências aparecem em Inventory → Supply Chain Intel. Detalhe |
| Supply-chain IOC | Inventory → SBOM → Supply-chain IOC: informe um indicador, faça o dry-run e depois aplique. | A prévia do dry-run lista os componentes afetados antes que qualquer achado seja criado. Detalhe |
Avalie os apps que você entrega para dispositivos
| Módulo | Como ligar | Como confirmar que funciona |
|---|---|---|
| Mobile Security Assessment | Ativado por organização. Depois de ativado, abra Mobile Security → Assessments e envie um pacote Android ou iOS. Nada mais a configurar. | A avaliação chega a Completed e o relatório abre com uma nota e uma lista de achados. Detalhe |
Automatize a operação
| O quê | Onde | Detalhe |
|---|---|---|
| Roteamento de alertas | Crie os canais primeiro: Slack, Teams, e-mail ou webhook. | Notification Channels |
| Scans recorrentes | Scans → Scan Schedules: escolha um alvo, um template e uma cadência. | Scan Schedules |
| Planejamento autônomo | Scans → AI Scan Planner: ative o controle Enabled e revise as decisões diárias. | AI Scan Planner |
| Ticketing | Settings → Integrations: conecte o Jira ou o ServiceNow para sincronização bidirecional de achados. | Jira, ServiceNow |
| SIEM e automação | Envie eventos para o seu SIEM ou para os seus próprios consumidores. | SIEM, Webhooks |
| Single sign-on | Exija o seu provedor de identidade para o acesso ao portal. | SSO com SAML 2.0 |
Comprove
Quando um auditor, um cliente ou um prospect pede evidências, três superfícies respondem sem dar a ninguém acesso ao portal:
- A aba Compliance e o relatório em PDF por scan, mapeados em PCI DSS, LGPD, GDPR, BACEN e ISO 27001. Veja Mapeamento de frameworks.
- Um snapshot somente leitura da sua postura por meio de um Posture Share. O fluxo clique a clique está em Posture Shares; o contrato de visibilidade do destinatário fica na página de referência.
- Um SBOM Evidence Bundle assinado e verificável. O fluxo clique a clique está em SBOM Evidence Bundles; o conteúdo do pacote e a verificação ficam em SBOM Evidence Bundle.
Próximos passos
- Scans atrás de um login: Scans autenticados.
- Para entender pontuações e SLAs: Achados e Risk Score.
- Automação pela API REST: Autenticação.
