WASViking Docs
⌘K
Primeiros passos

Posture Shares

Compartilhe uma visão somente leitura e protegida por senha da sua postura de segurança com um auditor, um cliente ou um investidor. Crie o link, escolha quanto detalhe o destinatário vê e mantenha o log de acesso.

A revisão de segurança de um cliente, a due diligence de um investidor, um auditor que quer ver a sua postura em vez de receber mais um PDF. Esses pedidos terminam todos do mesmo jeito: alguém de fora da sua empresa precisa olhar os seus números de segurança, e dar a essa pessoa acesso ao portal está fora de questão.

Um Posture Share resolve isso com um link somente leitura, protegido por senha, para a sua postura agregada: pontuação de risco, resumo de conformidade e cobertura de ativos, renderizados no idioma do destinatário. Cada link é independente, com a sua própria finalidade, senha, expiração e log de acesso. O destinatário vê um relatório curado; ele nunca toca no seu portal, nos seus achados brutos nem nas suas evidências.

A WASViking® não consegue recuperar o token nem a senha de um link depois da criação (hash unidirecional com argon2id, por design). Isso é uma funcionalidade: se o original vazar, quem o tiver sem a senha não tem nada, e você pode reemitir uma URL nova a qualquer momento, enquanto a antiga morre automaticamente.

Onde isto ajuda no dia a dia

  • O questionário de fornecedores de um cliente. Em vez de preencher a mesma planilha todo trimestre, envie um link que responde às perguntas recorrentes com números atualizados.
  • Uma conversa de vendas fica séria. Quando a equipe de segurança do prospect entra na sala, um link com escopo definido e detalhe mínimo mostra maturidade sem expor dados sensíveis para reconhecimento.
  • Due diligence de investidores ou de M&A. Um link com prazo limitado e limite de visualizações dá ao data room o que ele precisa e expira quando o processo termina.
  • A entrega ao auditor. Combine um Posture Share (a visão ao vivo) com um SBOM Evidence Bundle (o artefato assinado) e o pedido de auditoria fica respondido de ponta a ponta.

O que o destinatário vê e, tão importante quanto, o que ele nunca vê (evidência HTTP bruta, outros alvos, a sua trilha de auditoria) está detalhado em Posture Shares.

Pré-requisitos

Requisito Detalhe
Dados de postura Scans concluídos no domínio que você pretende compartilhar, para que o relatório tenha números a mostrar.
Acesso ao portal Um papel que possa gerenciar Posture & Compliance, como Admin.
Um segundo canal com o destinatário Telefone, SMS ou uma caixa de e-mail separada para a senha. A senha nunca viaja junto com a URL.

Passo 1: Abra a página Posture Shares

No portal, vá em Posture & Compliance → Posture Shares (/portal/posture/shares/).

A tabela lista todos os links com a finalidade, quem criou, quando expira, quantas visualizações atendeu, as tentativas de senha com falha e o status. Você pode buscar por finalidade e filtrar por status, o que faz diferença quando equipes diferentes começam a emitir links para públicos diferentes.

Página Posture Shares com a busca, o filtro e a tabela de links de compartilhamento Posture & Compliance → Posture Shares.

Uma regra para conhecer antes de começar: se um destinatário perder um link ou a senha, não há nada a "recuperar". Abra a página Details do link e use Re-emit (reemitir) para gerar uma URL e uma senha novas; o link antigo é revogado automaticamente na mesma ação.


Clique em + New share link e preencha o formulário:

Campo O que informar
Domain scope Whole organization (all domains) para uma visão no nível da empresa, ou um domínio específico para restringir o relatório a um produto. O relatório fica restrito a esse domínio e aos seus subdomínios, e o escopo é imutável depois da criação.
Purpose Uma descrição interna, por exemplo Enterprise customer vendor questionnaire, Q2 2026. Nunca é exibida aos destinatários; é por ela que você vai encontrar este link na tabela daqui a um ano.
Password + confirm Mínimo de 12 caracteres com pelo menos 3 destes tipos: minúscula, maiúscula, dígito, símbolo. Uma frase-senha com 4 ou mais palavras distintas também funciona.
Expiration Por quanto tempo o link vive. 7 dias é o padrão recomendado; alinhe à duração do engajamento, não mais do que isso.
Maximum views (optional) Um limite rígido para o total de acessos. O link se revoga automaticamente quando o limite é atingido. Útil em processos de diligência com um público de tamanho conhecido.
Report language Renderiza a página do compartilhamento e o PDF neste idioma. Escolha o idioma do destinatário, não o seu.
Auto-update with new snapshots (live mode) Marcado, o link sempre entrega o snapshot publicado mais recente, então um relacionamento contínuo com um cliente ou auditor nunca precisa de reemissão. Desmarcado, o link fica fixado na versão atual do snapshot, que é o que você quer para evidência de auditoria com data e hora.

Em seguida, escolha o nível de exposição, que controla quanto detalhe o destinatário vê:

Nível Mostra Indicado para
Minimal Apenas a pontuação, a conformidade e a cobertura de ativos. Prospects frios, quando você não quer expor as contagens por severidade.
Standard (recommended) Acrescenta as contagens por severidade e as categorias de problemas, com contagens de abertos/fechados e a idade do aberto mais antigo. Questionários de segurança de fornecedores, evidência de auditoria, clientes com relacionamento em andamento. Equivalente às divulgações de Trust Centers de empresas SaaS maduras.
Detailed Acrescenta o desempenho de remediação nos últimos 90 dias: tempo mediano para remediar e percentuais de SLA. Os números aparecem quando houver achados remediados na janela. Relacionamentos contínuos com clientes e comunicação pós-incidente.

Depois, escolha as seções a incluir. Elas ficam acima do relatório clássico, seguem o nível de exposição que você escolheu e são imutáveis depois da criação, assim como o escopo:

Seção Mostra Disponível quando
Security domains Application Security e External Exposure, cada um com o seu próprio índice na mesma escala de 0 a 100, para que o destinatário leia de onde vem a postura: web e API, revisão de repositórios, cadeia de suprimentos de software, mobile, vazamentos e abuso de marca. Sempre.
Infrastructure Um índice do parque com as instâncias de vulnerabilidades abertas por severidade, a atualização dos patches e o hardening de configuração. Apenas percentuais no nível do parque: nenhum host, sistema operacional, pacote ou CVE é divulgado, e o número de hosts nunca é informado. O seu plano inclui Infrastructure Defense e o escopo é a organização inteira.
Active security controls Quais controles de proteção você opera, como avaliações recorrentes, monitoramento de borda ou um fluxo de trabalho de aprovação de patches. Apenas o estado, nunca volumes. O escopo é a organização inteira. Só são listados os controles que a plataforma consegue ver em execução.

Um domínio que nunca foi avaliado aparece como "Not assessed" (não avaliado) no relatório; ele nunca é mostrado como limpo. Os links criados antes de as seções existirem continuam renderizando o relatório clássico, então nada novo aparece em um link que já está nas mãos de alguém.

Os alertas opcionais mantêm você informado sem precisar vigiar a tabela: notificar na primeira visualização, em acesso de fora do seu país, em mais de 10 acessos em 24 horas e se o link se revogar automaticamente depois de senhas erradas repetidas (este último já vem ativado).

Clique em Generate link. A senha é exibida uma única vez depois da criação; copie-a antes de sair da tela.

Formulário New Posture Share Link com escopo de domínio, finalidade, senha, expiração, nível de exposição e alertas A senha aparece uma única vez, logo depois da criação.


Envie a URL pelo seu canal habitual e a senha por outro: uma ligação, um SMS ou uma caixa de e-mail separada. Se o e-mail que leva o link for encaminhado para além do seu contato, o link sozinho não abre nada.

O destinatário chega a uma página mínima que pede apenas a senha. Depois de informá-la, ele recebe o relatório de postura somente leitura no idioma que você escolheu. Nada fica em cache no dispositivo dele e não há nada para baixar, a menos que você tenha compartilhado a versão em PDF.

Página do destinatário pedindo a senha antes de mostrar o relatório de postura compartilhado O que o seu destinatário vê: somente visualização, nada em cache.


Passo 4: Acompanhe, reemita, revogue

De volta à tabela, cada link conta a sua própria história:

  • Views conta os acessos bem-sucedidos; Failed conta as tentativas com senha errada. Uma contagem de falhas subindo em um link que deveria ser privado é o seu sinal antecipado, e o alerta de força bruta revoga e notifica por conta própria.
  • Expires e o limite opcional de visualizações encerram o link sem nenhuma ação sua.
  • Re-emit (na página Details do link) resolve o caso "o auditor perdeu o e-mail": URL nova, senha nova, link antigo revogado, uma única ação.
  • Todo acesso é registrado dos dois lados, então, quando a sua própria auditoria perguntar quem viu a sua postura no ano passado, a resposta está na tabela e na trilha de auditoria.

Adote como hábito um link por público: o campo de finalidade, a senha e o log de acesso continuam fazendo sentido quando um link corresponde a um único relacionamento.

Automatizando

Os Posture Shares são criados e gerenciados no portal; hoje não existe API pública para eles. O que roda sozinho é o acompanhamento: cada link pode avisar você por e-mail na primeira visualização, em um volume incomum de acessos e quando ele se revoga depois de repetidas senhas erradas, de modo que ninguém precisa ficar vigiando a tabela.

Próximos passos