WASViking Docs
⌘K
Primeiros passos

Ative os seus módulos

Um checklist único que leva a sua organização do primeiro scan a todos os módulos contratados em funcionamento, com o caminho no portal e o passo de verificação de cada um.

O seu primeiro scan prova que a plataforma funciona. Esta página cobre tudo o que vem depois: cada módulo da WASViking®, onde ligá-lo e como confirmar que ele está produzindo resultados. Siga de cima para baixo; cada linha aponta para a página com o detalhe completo.

Você precisa do papel Admin para a maioria dos passos abaixo. A disponibilidade dos módulos depende do seu plano; tudo o que o seu plano não inclui aparece bloqueado no portal.

Roda em todo scan, nada para ligar

Estas capacidades fazem parte do próprio mecanismo de scan. Se o seu primeiro scan foi concluído, elas já estão ativas.

Módulo Onde os resultados aparecem Detalhe
External DAST Findings e o relatório do scan. External DAST
Modern API Security (GraphQL, SOAP, WebSocket, JWT) Findings, quando o perfil de scan cobre APIs. Modern API Security
Out-of-Band Validation (OAST) Application Security → Out-of-Band (OAST), além dos achados que ela confirma. Out-of-Band Validation
Detecção de componentes (a partir da nuvem) Inventory → Software Bill of Materials. Software Supply Chain
Baseline de portas sensíveis Findings, categoria exposed_port. Sensitive Port Monitoring
Exploit Paths Página Exploit Paths, assim que existirem achados. Exploit Path Graph
Mapeamento de conformidade A aba Compliance em todo relatório de scan. Mapeamento de frameworks

Para ampliar a cobertura de APIs, escolha o perfil de scan certo (api_jwt para trabalho com REST, GraphQL e JWT; soap para serviços SOAP) e anexe o seu documento OpenAPI ou WSDL ao alvo. Veja Perfis de scan e templates.

Ligue por ativo ou por domínio

Módulo Como ligar Como confirmar que funciona
Certificate Monitoring Assets Inventory → Add New Asset (ou edite um ativo existente) e ative o controle Monitor SSL. Os limites de alerta ficam em Settings → System Settings → Notifications & Alerts. O ativo aparece em Certificates → Certificate Monitoring com um timestamp de Last Checked. Detalhe
Exposure Intelligence Settings → System Settings → Add Monitored Domain, depois complete as caixas de consentimento e a verificação por DNS TXT. O domínio aparece como verificado e as ocorrências surgem em Cyber Risk → Exposure Intelligence. Detalhe
Edge Threat Radar Conecte a sua zona da Cloudflare seguindo o guia de integração com a Cloudflare. Os eventos aparecem no dashboard Edge Intelligence em poucos ciclos de polling. Detalhe
Header Advisor Edge Threat Radar → Header Advisor → Add hostname, depois implante os dois headers de descoberta na sua borda ou na origem seguindo Configure o Header Advisor. O advisor passa de Waiting for the first report para Learning from real traffic, e a tabela de fontes se preenche conforme os usuários navegam. Detalhe
Code Security (SAST, dependências, secrets, SBOM) Settings → System Settings → Connected Repositories, conecte o GitHub ou o Bitbucket e depois ative Monitored para cada repositório em Application Security → Code Security. Passo a passo completo em Configure o Code Security. A linha mostra a primeira execução passando por Queued, Cloning, Scanning e Recording results; os achados aparecem em Findings filtrados por esse repositório, e o bloco WASViking SAST Findings os contabiliza. Depois, faça a triagem do seu primeiro achado de SAST. Detalhe
Portas sensíveis personalizadas Settings → System Settings → Notifications & Alerts, adicione as suas portas à lista monitorada. O próximo scan gera achados para qualquer uma dessas portas que for encontrada aberta. Detalhe

Implante algo do seu lado

Estes módulos precisam de um componente rodando dentro do seu ambiente.

Módulo Como ligar Como confirmar que funciona
Scans internos (agente Sentinel) Registre um agente no portal e instale-o em um host que alcance os seus alvos internos. Siga WASViking Sentinel Tunnel. O agente aparece como Active na página Sentinel Agents, e um scan de alvo interno é concluído. Detalhe
SBOM a partir dos seus repositórios Execute wasviking-sentinel sbom nos seus projetos e envie. Os envios aparecem em Inventory → Software Bill of Materials.
Secrets hard-coded em disco Execute wasviking-sentinel secrets nos seus repositórios. Os envios aparecem em Application Security → Hard-coded Secrets, com o indicador de credencial verificada como ativa quando aplicável. Detalhe
Gates de CI/CD (DAST, SCA, secrets) Adicione o binário ao seu pipeline. Comece por wasviking-sentinel em CI/CD, ou use as receitas para GitHub de DAST e de SCA, SBOM e secrets. A execução do pipeline termina com os códigos de gate documentados e os resultados chegam ao portal.
AI Guardian em dispositivos de funcionários Siga Configure o WASViking AI Guardian: ative o recurso, emita a chave de instalação, execute o instalador em cada dispositivo. Os dispositivos reportam em Cyber Risk → AI Guardian e um evento de teste é classificado. Detalhe
Infrastructure Defense Ativado por organização. O módulo enxerga a sua infraestrutura de duas formas, ambas no mesmo lugar. Instale o agente Sentinel Host em cada servidor para a visão profunda por máquina (configuração dos hosts), e execute um Sentinel Probe em cada segmento de rede para o scan de rede sem agente, que alcança o que nenhum agente alcança e fornece os scans internos do PCI DSS (configuração dos probes). Os servidores registrados aparecem como Online na tela Assets com um Viking Exposure Score; os dispositivos descobertos por probe também aparecem ali, com a origem Probe. Detalhe

Monitore o que você já entregou

Quando os SBOMs começam a fluir, duas camadas de cadeia de suprimentos passam a trabalhar para você.

Módulo Como ligar Como confirmar que funciona
Supply Chain Intel Nada a configurar. Todo SBOM enviado é reverificado diariamente contra novos advisories (plano Pro e superiores). As correspondências aparecem em Inventory → Supply Chain Intel. Detalhe
Supply-chain IOC Inventory → SBOM → Supply-chain IOC: informe um indicador, faça o dry-run e depois aplique. A prévia do dry-run lista os componentes afetados antes que qualquer achado seja criado. Detalhe

Avalie os apps que você entrega para dispositivos

Módulo Como ligar Como confirmar que funciona
Mobile Security Assessment Ativado por organização. Depois de ativado, abra Mobile Security → Assessments e envie um pacote Android ou iOS. Nada mais a configurar. A avaliação chega a Completed e o relatório abre com uma nota e uma lista de achados. Detalhe

Automatize a operação

O quê Onde Detalhe
Roteamento de alertas Crie os canais primeiro: Slack, Teams, e-mail ou webhook. Notification Channels
Scans recorrentes Scans → Scan Schedules: escolha um alvo, um template e uma cadência. Scan Schedules
Planejamento autônomo Scans → AI Scan Planner: ative o controle Enabled e revise as decisões diárias. AI Scan Planner
Ticketing Settings → Integrations: conecte o Jira ou o ServiceNow para sincronização bidirecional de achados. Jira, ServiceNow
SIEM e automação Envie eventos para o seu SIEM ou para os seus próprios consumidores. SIEM, Webhooks
Single sign-on Exija o seu provedor de identidade para o acesso ao portal. SSO com SAML 2.0

Comprove

Quando um auditor, um cliente ou um prospect pede evidências, três superfícies respondem sem dar a ninguém acesso ao portal:

  • A aba Compliance e o relatório em PDF por scan, mapeados em PCI DSS, LGPD, GDPR, BACEN e ISO 27001. Veja Mapeamento de frameworks.
  • Um snapshot somente leitura da sua postura por meio de um Posture Share. O fluxo clique a clique está em Posture Shares; o contrato de visibilidade do destinatário fica na página de referência.
  • Um SBOM Evidence Bundle assinado e verificável. O fluxo clique a clique está em SBOM Evidence Bundles; o conteúdo do pacote e a verificação ficam em SBOM Evidence Bundle.

Próximos passos