Posture Shares
Compartilhe uma visão somente leitura e protegida por senha da sua postura de segurança com um auditor, um cliente ou um investidor. Crie o link, escolha quanto detalhe o destinatário vê e mantenha o log de acesso.
A revisão de segurança de um cliente, a due diligence de um investidor, um auditor que quer ver a sua postura em vez de receber mais um PDF. Esses pedidos terminam todos do mesmo jeito: alguém de fora da sua empresa precisa olhar os seus números de segurança, e dar a essa pessoa acesso ao portal está fora de questão.
Um Posture Share resolve isso com um link somente leitura, protegido por senha, para a sua postura agregada: pontuação de risco, resumo de conformidade e cobertura de ativos, renderizados no idioma do destinatário. Cada link é independente, com a sua própria finalidade, senha, expiração e log de acesso. O destinatário vê um relatório curado; ele nunca toca no seu portal, nos seus achados brutos nem nas suas evidências.
A WASViking® não consegue recuperar o token nem a senha de um link depois da criação (hash unidirecional com argon2id, por design). Isso é uma funcionalidade: se o original vazar, quem o tiver sem a senha não tem nada, e você pode reemitir uma URL nova a qualquer momento, enquanto a antiga morre automaticamente.
Onde isto ajuda no dia a dia
- O questionário de fornecedores de um cliente. Em vez de preencher a mesma planilha todo trimestre, envie um link que responde às perguntas recorrentes com números atualizados.
- Uma conversa de vendas fica séria. Quando a equipe de segurança do prospect entra na sala, um link com escopo definido e detalhe mínimo mostra maturidade sem expor dados sensíveis para reconhecimento.
- Due diligence de investidores ou de M&A. Um link com prazo limitado e limite de visualizações dá ao data room o que ele precisa e expira quando o processo termina.
- A entrega ao auditor. Combine um Posture Share (a visão ao vivo) com um SBOM Evidence Bundle (o artefato assinado) e o pedido de auditoria fica respondido de ponta a ponta.
O que o destinatário vê e, tão importante quanto, o que ele nunca vê (evidência HTTP bruta, outros alvos, a sua trilha de auditoria) está detalhado em Posture Shares.
Pré-requisitos
| Requisito | Detalhe |
|---|---|
| Dados de postura | Scans concluídos no domínio que você pretende compartilhar, para que o relatório tenha números a mostrar. |
| Acesso ao portal | Um papel que possa gerenciar Posture & Compliance, como Admin. |
| Um segundo canal com o destinatário | Telefone, SMS ou uma caixa de e-mail separada para a senha. A senha nunca viaja junto com a URL. |
Passo 1: Abra a página Posture Shares
No portal, vá em Posture & Compliance → Posture Shares
(/portal/posture/shares/).
A tabela lista todos os links com a finalidade, quem criou, quando expira, quantas visualizações atendeu, as tentativas de senha com falha e o status. Você pode buscar por finalidade e filtrar por status, o que faz diferença quando equipes diferentes começam a emitir links para públicos diferentes.
Posture & Compliance → Posture Shares.
Uma regra para conhecer antes de começar: se um destinatário perder um link ou a senha, não há nada a "recuperar". Abra a página Details do link e use Re-emit (reemitir) para gerar uma URL e uma senha novas; o link antigo é revogado automaticamente na mesma ação.
Passo 2: Crie o link de compartilhamento
Clique em + New share link e preencha o formulário:
| Campo | O que informar |
|---|---|
| Domain scope | Whole organization (all domains) para uma visão no nível da empresa, ou um domínio específico para restringir o relatório a um produto. O relatório fica restrito a esse domínio e aos seus subdomínios, e o escopo é imutável depois da criação. |
| Purpose | Uma descrição interna, por exemplo Enterprise customer vendor questionnaire, Q2 2026. Nunca é exibida aos destinatários; é por ela que você vai encontrar este link na tabela daqui a um ano. |
| Password + confirm | Mínimo de 12 caracteres com pelo menos 3 destes tipos: minúscula, maiúscula, dígito, símbolo. Uma frase-senha com 4 ou mais palavras distintas também funciona. |
| Expiration | Por quanto tempo o link vive. 7 dias é o padrão recomendado; alinhe à duração do engajamento, não mais do que isso. |
| Maximum views (optional) | Um limite rígido para o total de acessos. O link se revoga automaticamente quando o limite é atingido. Útil em processos de diligência com um público de tamanho conhecido. |
| Report language | Renderiza a página do compartilhamento e o PDF neste idioma. Escolha o idioma do destinatário, não o seu. |
| Auto-update with new snapshots (live mode) | Marcado, o link sempre entrega o snapshot publicado mais recente, então um relacionamento contínuo com um cliente ou auditor nunca precisa de reemissão. Desmarcado, o link fica fixado na versão atual do snapshot, que é o que você quer para evidência de auditoria com data e hora. |
Em seguida, escolha o nível de exposição, que controla quanto detalhe o destinatário vê:
| Nível | Mostra | Indicado para |
|---|---|---|
| Minimal | Apenas a pontuação, a conformidade e a cobertura de ativos. | Prospects frios, quando você não quer expor as contagens por severidade. |
| Standard (recommended) | Acrescenta as contagens por severidade e as categorias de problemas, com contagens de abertos/fechados e a idade do aberto mais antigo. | Questionários de segurança de fornecedores, evidência de auditoria, clientes com relacionamento em andamento. Equivalente às divulgações de Trust Centers de empresas SaaS maduras. |
| Detailed | Acrescenta o desempenho de remediação nos últimos 90 dias: tempo mediano para remediar e percentuais de SLA. Os números aparecem quando houver achados remediados na janela. | Relacionamentos contínuos com clientes e comunicação pós-incidente. |
Depois, escolha as seções a incluir. Elas ficam acima do relatório clássico, seguem o nível de exposição que você escolheu e são imutáveis depois da criação, assim como o escopo:
| Seção | Mostra | Disponível quando |
|---|---|---|
| Security domains | Application Security e External Exposure, cada um com o seu próprio índice na mesma escala de 0 a 100, para que o destinatário leia de onde vem a postura: web e API, revisão de repositórios, cadeia de suprimentos de software, mobile, vazamentos e abuso de marca. | Sempre. |
| Infrastructure | Um índice do parque com as instâncias de vulnerabilidades abertas por severidade, a atualização dos patches e o hardening de configuração. Apenas percentuais no nível do parque: nenhum host, sistema operacional, pacote ou CVE é divulgado, e o número de hosts nunca é informado. | O seu plano inclui Infrastructure Defense e o escopo é a organização inteira. |
| Active security controls | Quais controles de proteção você opera, como avaliações recorrentes, monitoramento de borda ou um fluxo de trabalho de aprovação de patches. Apenas o estado, nunca volumes. | O escopo é a organização inteira. Só são listados os controles que a plataforma consegue ver em execução. |
Um domínio que nunca foi avaliado aparece como "Not assessed" (não avaliado) no relatório; ele nunca é mostrado como limpo. Os links criados antes de as seções existirem continuam renderizando o relatório clássico, então nada novo aparece em um link que já está nas mãos de alguém.
Os alertas opcionais mantêm você informado sem precisar vigiar a tabela: notificar na primeira visualização, em acesso de fora do seu país, em mais de 10 acessos em 24 horas e se o link se revogar automaticamente depois de senhas erradas repetidas (este último já vem ativado).
Clique em Generate link. A senha é exibida uma única vez depois da criação; copie-a antes de sair da tela.
A senha aparece uma única vez, logo depois da criação.
Passo 3: Entregue o link e a senha separadamente
Envie a URL pelo seu canal habitual e a senha por outro: uma ligação, um SMS ou uma caixa de e-mail separada. Se o e-mail que leva o link for encaminhado para além do seu contato, o link sozinho não abre nada.
O destinatário chega a uma página mínima que pede apenas a senha. Depois de informá-la, ele recebe o relatório de postura somente leitura no idioma que você escolheu. Nada fica em cache no dispositivo dele e não há nada para baixar, a menos que você tenha compartilhado a versão em PDF.
O que o seu destinatário vê: somente visualização, nada em cache.
Passo 4: Acompanhe, reemita, revogue
De volta à tabela, cada link conta a sua própria história:
- Views conta os acessos bem-sucedidos; Failed conta as tentativas com senha errada. Uma contagem de falhas subindo em um link que deveria ser privado é o seu sinal antecipado, e o alerta de força bruta revoga e notifica por conta própria.
- Expires e o limite opcional de visualizações encerram o link sem nenhuma ação sua.
- Re-emit (na página Details do link) resolve o caso "o auditor perdeu o e-mail": URL nova, senha nova, link antigo revogado, uma única ação.
- Todo acesso é registrado dos dois lados, então, quando a sua própria auditoria perguntar quem viu a sua postura no ano passado, a resposta está na tabela e na trilha de auditoria.
Adote como hábito um link por público: o campo de finalidade, a senha e o log de acesso continuam fazendo sentido quando um link corresponde a um único relacionamento.
Automatizando
Os Posture Shares são criados e gerenciados no portal; hoje não existe API pública para eles. O que roda sozinho é o acompanhamento: cada link pode avisar você por e-mail na primeira visualização, em um volume incomum de acessos e quando ele se revoga depois de repetidas senhas erradas, de modo que ninguém precisa ficar vigiando a tabela.
Próximos passos
- A contraparte assinada para evidência no nível de componente: SBOM Evidence Bundles.
- O que alimenta o resumo de conformidade do relatório: Mapeamento de frameworks.
- O contrato completo de visibilidade do destinatário e os controles do operador: Posture Shares.
