Perguntas frequentes sobre o Tenable Vulnerability Management
Perguntas gerais
-
O que é o Tenable Vulnerability Management?
-
O Vulnerability Management é uma solução de gerenciamento de vulnerabilidades baseado em riscos que oferece visibilidade total da rede para prever ataques e responder rapidamente a vulnerabilidades críticas. A descoberta e a avaliação contínuas e sempre ativas proporcionam a visibilidade de que você precisa para encontrar todos os ativos da sua rede e vulnerabilidades ocultas nesses ativos. Priorização integrada, threat intel e relatórios em tempo real ajudam você a entender seu risco e interromper as vias de ataque de forma proativa. Com base na tecnologia líder do Tenable Nessus e no gerenciamento na nuvem, você obtém visibilidade completa dos ativos e das vulnerabilidades da sua rede para poder entender seu risco com rapidez e precisão e saber as vulnerabilidades que devem ser corrigidas primeiro.
O Tenable Vulnerability Management é um componente integral do Tenable One, a plataforma de gerenciamento de exposição da Tenable. O Tenable One baseia-se no Tenable Vulnerability Management e fornece informações práticas sobre os riscos de segurança de toda a sua infraestrutura, incluindo instâncias de nuvem, aplicações Web, Active Directory (AD) e muito mais, até mesmo ativos altamente dinâmicos, como dispositivos móveis, máquinas virtuais e contêineres. Para elevar ainda mais o gerenciamento de risco cibernético, você obtém métricas e recursos adicionais de priorização, como visualizações de superfície de ataque, classificações de criticidade de ativos, pontuação de exposição baseada em riscos e análises comparativas com empresas semelhantes, bem como a capacidade de monitorar a redução de risco ao longo do tempo.
-
Como posso saber mais sobre o Tenable Vulnerability Management?
-
Para saber mais sobre o Tenable Vulnerability Management, acesse a página do produto Tenable Vulnerability Management, participe de um webinar ou entre em contato com parceiro certificado da Tenable ou um representante da Tenable para obter mais informações.
-
Como posso avaliar as aplicações do Tenable Vulnerability Management?
-
Para obter uma avaliação gratuita do Tenable Vulnerability Management, registre-se em https://pt-br.tenable.com/try.
-
Como posso comprar aplicações do Tenable Vulnerability Management?
-
É possível adquirir aplicações do Tenable Vulnerability Management entrando em contato com o parceiro certificado da Tenable, um representante de Tenable ou acessando o site tenable.com.
-
Posso licenciar as aplicações da Tenable individualmente?
-
Sim. Você pode licenciar aplicações da Tenable individualmente. Por exemplo, o Tenable Web App Scanning pode ser licenciado sozinho, sem os recursos de gerenciamento de vulnerabilidades do Tenable Vulnerability Management.
-
Como o Tenable Vulnerability Management é precificado e licenciado?
-
O Tenable Vulnerability Management é licenciado por assinatura anual e tem preço por ativo, e não por endereço IP. Isso permite que os clientes adotem novas tecnologias, como a nuvem, sem receio de que a contagem de licenças seja duplicada.
Para obter mais informações sobre precificação e licenciamento, veja a seção abaixo.
-
O que é um ativo?
-
Um ativo é:
- Um dispositivo físico ou virtual com um sistema operacional conectado a uma rede;
- Uma aplicação Web com FQDN;
- Um recurso de nuvem ativo (não encerrado).
-
Como são cobradas e licenciadas outras aplicações do Tenable Vulnerability Management?
-
O Tenable Web App Scanning é licenciado por assinatura anual e tem preço definido por quantidade de ativos. O preço do Tenable Web App Scanning é calculado de acordo com o número total de nomes de domínio totalmente qualificados (FQDN) que o produto avalia.
Para obter mais informações sobre precificação e licenciamento, veja a seção abaixo.
-
A Tenable oferece um acordo de nível de serviço (SLA) para o Tenable Vulnerability Management?
-
Sim. Tenable provides the vulnerability management industry's first uptime guarantee through a robust service level agreement (SLA) for Tenable Vulnerability Management. Créditos de serviço são oferecidos se o SLA não for cumprido, assim como os principais fornecedores na nuvem, como a Amazon Web Services (AWS).
-
Onde posso encontrar a documentação sobre o Tenable Vulnerability Management?
-
A documentação técnica de todos os produtos da Tenable, inclusive do Tenable Vulnerability Management, está em https://docs.tenable.com.
-
Que IPs a Tenable usa para fazer a verificação a partir da nuvem?
-
Por padrão, o Tenable Vulnerability Management é configurado com verificadores de nuvem específicos da região. Para obter mais informações, consulte a nossa documentação.
-
Posso usar o Tenable Security Center e o Tenable Vulnerability Management?
-
Sim. Você pode usar as duas soluções. Os clientes podem escolher uma implementação híbrida de gerenciamento de vulnerabilidades utilizando o Tenable Security Center e o Tenable Vulnerability Management. Os clientes interessados no Tenable Vulnerability Management PCI/ASV ou em outras aplicações do Tenable Vulnerability Management também podem escolher uma implantação híbrida junto com sua instância do Tenable Security Center.
-
Posso migrar do Tenable Security Center para o Tenable Vulnerability Management?
-
Sim. Para os clientes interessados, há uma variedade de opções para migrar facilmente do Tenable Security Center para o Tenable Vulnerability Management, com suporte total da Tenable ou de seu parceiro certificado. Para obter mais informações, entre em contato com o parceiro certificado da Tenable ou um representante da Tenable.
-
O que é gerenciamento da superfície de ataque externa (EASM)?
-
Gerenciamento da superfície de ataque externa (EASM) é um recurso da Tenable que fornece visibilidade de pontos cegos fora do perímetro da rede. Ele permite que você verifique seu domínio para encontrar ativos conectados à Internet anteriormente desconhecidos que podem representar alto risco para sua organização.
-
O gerenciamento de superfície de ataque externa (EASM) está incluído no Tenable Vulnerability Management?
-
Sim, o Tenable Vulnerability Management oferece recursos de gerenciamento de superfície de ataque externa (EASM). Se você precisar de domínios, frequência e/ou metadados adicionais em seus resultados, poderá adquirir nossos complementos do Tenable Attack Surface Management.
-
O que é o Tenable Web App Scanning?
-
O Tenable Web App Scanning é uma aplicação de teste dinâmico de segurança de aplicações (DAST). Um DAST rastreia uma aplicação Web em execução através do front-end para criar um mapa do site com todas as páginas, links e formulários para teste. Depois que o DAST cria um mapa do site, ele interroga o site por meio do front-end para identificar quaisquer vulnerabilidades no código personalizado da aplicação ou vulnerabilidades conhecidas nos componentes de terceiros que compõem a maior parte da aplicação.
-
Onde posso avaliar ou aprender mais a respeito do Tenable Web App Scanning?
-
Para obter mais informações sobre o Tenable Web App Scanning, acesse a página do produto Tenable Web App Scanning. Inscreva-se para uma avaliação gratuita acessando tenable.com/try-was ou entre em contato com um parceiro certificado da Tenable ou com um representante da Tenable para obter mais informações.
-
O produto verifica o código-fonte ou executa análises estáticas?
-
Não. Tenable Web App Scanning is a dynamic application security testing (DAST) solution that tests a web application "from the outside" when the application is running in a test or production environment.
Perguntas sobre o licenciamento elástico de ativos
Elastic Asset Licensing, built into Tenable Vulnerability Management, is an innovation that aligns vulnerability management licensing with today's elastic IT environments. O licenciamento elástico de ativos evita a contagem dupla de ativos que têm vários endereços IP ou endereços IP que mudam. Além disso, ele recupera automaticamente as licenças de ativos que não foram verificados recentemente, incluindo ativos e ativos desativados que podem ter sido verificados inadvertidamente.
-
O que é o licenciamento flexível de ativos do Tenable Vulnerability Management?
-
Os principais benefícios do licenciamento flexível de ativos são:
- Os clientes compram a quantidade certa de licenças com base na quantidade de ativos, e não na contagem inflada de IPs.
- Os clientes evitam os projetos demorados e muitas vezes imprecisos que são necessários para recuperar licenças de ativos descomissionados e/ou inadvertidamente verificados.
- As métricas de gerenciamento de vulnerabilidades não são corrompidas por contagens duplas ou triplas de vulnerabilidades de ativos que têm vários endereços IP.
-
Que dados de ativos e vulnerabilidades do cliente o Tenable Vulnerability Management gerencia?
-
Os principais benefícios do licenciamento flexível de ativos são:
- Os clientes compram a quantidade certa de licenças com base na quantidade de ativos, e não na contagem inflada de IPs.
- Os clientes evitam os projetos demorados e muitas vezes imprecisos que são necessários para recuperar licenças de ativos descomissionados e/ou inadvertidamente verificados.
- As métricas de gerenciamento de vulnerabilidades não são corrompidas por contagens duplas ou triplas de vulnerabilidades de ativos que têm vários endereços IP.
-
Os clientes do Tenable Vulnerability Management podem verificar mais ativos do que o licenciado?
-
Sim, os clientes podem exceder temporariamente o número licenciado de ativos. Claro, os clientes podem fazer uma adequação quando a contagem das licenças continua sendo excedida.
-
Os clientes do Tenable Vulnerability Management podem verificar mais ativos do que o licenciado?(Duplicate)
-
Sim, os clientes podem exceder temporariamente o número licenciado de ativos. Claro, os clientes podem fazer uma adequação quando a contagem das licenças continua sendo excedida.
-
O que é um ativo?
-
Um ativo é uma entidade que pode ser analisada. Exemplos incluem desktops, laptops, servidores, dispositivos de armazenamento, dispositivos de rede, telefones, tablets, máquinas virtuais, hipervisores e contêineres.
-
Como o Tenable Vulnerability Management identifica um ativo?
-
When Tenable Vulnerability Management first discovers an asset, it gathers multiple identification attributes, which may include a BIOS UUID, the system's MAC Address, NetBIOS name, FQDN, and/or other attributes that can be used to reliably identify an asset. Além disso, a verificação autenticada e os agentes do Nessus atribuem um UUID da Tenable ao dispositivo. Quando o Tenable Vulnerability Management verifica um ativo posteriormente, ele o compara com os ativos que foram descobertos antes. Se o ativo recém-descoberto não corresponder a um ativo descoberto anteriormente, ele será adicionado ao inventário de ativos do Tenable Vulnerability Management.
-
Como os ativos são diferentes dos IPs?
-
IPs costumam ser uma propriedade de um ativo, e muitos ativos têm vários IPs atribuídos (como dispositivos DHCP, sistemas com interfaces com e sem fio, etc.).
-
Por que a contagem de ativos é provavelmente inferior à contagem de IPs?
-
Com frequência, os ativos têm várias placas de interface de rede, permitindo que sejam acessadas por diversas redes. Como exemplo, um servidor da web pode estar simultaneamente em uma rede de produção e em uma rede administrativa; ou ainda, um laptop costuma ter uma interface de rede com fio e outra sem fio. Além disso, os laptops costumam obter novos IPs conforme mudam de um lugar para o outro. Se forem verificados com um IP e depois com outro, eles serão contados duas vezes.
-
Como os possíveis clientes podem estimar sua contagem de ativos?
-
O Tenable Vulnerability Management oferece suporte para verificações de descoberta ilimitadas usando sensores ativos e passivos. Os clientes podem usar essas verificações para fazer um inventário abrangente de todos os seus ativos e determinar o tamanho apropriado da licença.
-
Como é possível evitar contar o mesmo ativo várias vezes?
-
O Tenable Vulnerability Management tem suporte a diversas metodologias para evitar contagens duplas ou triplas do mesmo ativo ao calcular o tamanho apropriado da licença. Com ativos tradicionais, o Tenable Vulnerability Management usa um algoritmo proprietário que combina ativos recém-descobertos com ativos já descobertos para eliminar duplicatas e garantir relatórios de vulnerabilidade mais precisos.
PCI ASV
-
O que é PCI ASV?
-
PCI ASV refere-se ao requisito 11.2.2 dos procedimentos de avaliação de segurança e requisitos do Padrão de Segurança de Dados (DSS) do Setor de Cartões de Pagamento (PCI), que exige verificações de vulnerabilidade externas trimestrais, que devem ser realizadas (ou atestadas) por um Fornecedor de Verificação Aprovado (ASV). An ASV is an organization with a set of services and tools ("ASV Scanning Solution") to validate adherence to the external scanning requirement of PCI DSS Requirement 11.2.2.
-
Quais sistemas estão no escopo da verificação do ASV?
-
O PCI DSS exige a verificação de vulnerabilidades de todos os componentes do sistema que podem ser acessados externamente (voltado à internet) pertencentes ou utilizados pelo cliente de verificação que fazem parte do ambiente de dados do titular do cartão, bem como qualquer componente do sistema voltado externamente que ofereça um caminho para o ambiente de dados do titular do cartão.
-
O que é o processo do ASV?
-
As principais fases da verificação do ASV consistem em:
- Escopo: realizado pelo cliente para incluir todos os componentes do sistema voltados para a Internet que fazem parte do ambiente de dados do titular do cartão.
- Verificação: usando o modelo de verificação externa trimestral PCI do Tenable Vulnerability Management
- Relatórios/correção: os resultados dos relatórios intermediários são corrigidos.
- Resolução de disputas: o cliente e o ASV trabalham juntos para documentar e resolver resultados de verificação controversos.
- Nova verificação (conforme a necessidade): até que seja gerada uma verificação aprovada que resolva disputas e exceções.
- Relatório final: enviado e entregue de forma segura.
-
Com que frequência as verificações do ASV são necessárias?
-
As verificações de vulnerabilidade do ASV são necessárias, no mínimo, trimestralmente e após qualquer alteração significativa na rede, como instalação de novos componentes do sistema, alterações na topologia da rede, modificações nas regras do firewall ou atualizações do produto.
-
De que forma um fornecedor de verificação aprovado (ASV) difere de um avaliador de segurança qualificado (QSA)?
-
Um fornecedor de verificação aprovado (ASV) executa especificamente apenas as verificações de vulnerabilidades externas descritas no PCI DSS 11.2. Um avaliador de segurança qualificado (QSA) encaminha a uma empresa avaliadora que o PCI Security Standards Council (SSC) foi qualificado e treinado para realizar avaliações gerais do PCI DSS no local.
-
A Tenable é um PCI ASV certificado?
-
Sim. A Tenable é qualificada como fornecedor de verificação aprovado (ASV) para validar verificações externas de vulnerabilidades de ambientes voltados à internet (usados para armazenar, processar ou transmitir dados do titular do cartão) de comerciantes e provedores de serviços. O processo de qualificação do ASV consiste em três partes: a primeira envolve a qualificação do Tenable Network Security como fornecedor. A segunda refere-se à qualificação dos funcionários da Tenable responsáveis pelos serviços remotos de verificação do PCI. A terceira consiste nos testes de segurança da solução de verificação remota da Tenable (Tenable Vulnerability Management e Tenable PCI ASV).
-
Como um fornecedor de verificação aprovado (ASV), a Tenable realmente executa as verificações?
-
Os ASVs podem executar as verificações. No entanto, a Tenable depende dos clientes para conduzirem suas próprias verificações usando o modelo de verificação externa trimestral do PCI. Esse modelo impede que os clientes mudem as definições de configuração, como a desativação de verificações de vulnerabilidades, a atribuição de níveis de gravidade, a alteração de parâmetros de verificação etc. Os clientes usam os verificadores baseados em nuvem do Tenable Vulnerability Management para verificar seus ambientes voltados para a Internet e enviar relatórios de verificação em conformidade à Tenable para atestado. A Tenable atesta os relatórios de verificação e, em seguida, o cliente os envia para seus compradores ou marcas de pagamento, conforme indicação das marcas de pagamento.
-
O Tenable PCI ASV está em conformidade com os requisitos de soberania de dados da UE?
-
Os dados de vulnerabilidades não são dados da DPD 95/46/EC da UE, assim, todos os requisitos de residência de dados devem ser regidos pelo cliente, e não de forma regulamentar. As organizações governamentais estaduais da UE podem ter seus próprios requisitos de residência de dados, mas elas precisariam ser avaliadas caso a caso e, provavelmente, não constituem um problema para as verificações do PCI-ASV.
-
O Tenable Vulnerability Management inclui alguma licença PCI ASV?
-
Sim, o Tenable Vulnerability Management inclui uma licença PCI ASV para um único ativo PCI exclusivo. Algumas organizações têm tido grandes dificuldades em limitar os ativos no escopo do PCI, geralmente terceirizando as funções de processamento de pagamentos.Como é possível afirmar que esses clientes "não estão na área do PCI", a Tenable simplificou suas aquisições e seu licenciamento. O cliente pode mudar seu ativo a cada 90 dias.
-
Como o Tenable PCI ASV é licenciado?
-
Para clientes com mais de um único ativo PCI exclusivo, a solução Tenable PCI ASV é licenciada como um complemento para as assinaturas do Tenable Vulnerability Management.
-
Why isn't Tenable PCI ASV licensed according to the number of a customer's internet-facing PCI assets?
-
The number of internet-facing hosts that are within or provide a path to an entity's cardholder data environment (CDE) can change frequently, thereby creating licensing complexity. A Tenable optou por usar uma abordagem de licenciamento mais simples.
-
Quantos atestados um cliente pode enviar por trimestre?
-
Os clientes podem enviar um número ilimitado de atestados trimestrais.
-
Os clientes de teste/avaliação qualificam-se para avaliar o Tenable PCI ASV?
-
Sim. Um cliente de avaliação pode usar o modelo PCI Quarterly External Scan para verificar ativos e revisar os resultados. Contudo, ele não pode enviar relatórios de verificação para confirmação.
- Tenable Vulnerability Management
Tenable One
Solicite uma demonstração
A plataforma líder mundial em gerenciamento de exposição com tecnologia de IA.
Obrigado
Agradecemos seu interesse pelo Tenable One.
Um representante entrará em contato em breve.
Form ID: 7469
Form Name: one-eval
Form Class: c-form form-panel__global-form c-form--mkto js-mkto-no-css js-form-hanging-label c-form--hide-comments
Form Wrapper ID: one-eval-form-wrapper
Confirmation Class: one-eval-confirmform-modal
Simulate Success