Perguntas frequentes sobre o Tenable One Vulnerability Management

Experimente o Tenable One Vulnerability Management


Execute a sua primeira verificação em menos de 60 segundos.

Perguntas gerais

O que é o Tenable One Vulnerability Management?

O Vulnerability Management é uma solução de gerenciamento de vulnerabilidades baseado em riscos que oferece visibilidade total da rede para prever ataques e responder rapidamente a vulnerabilidades críticas. A descoberta e a avaliação contínuas e sempre ativas proporcionam a visibilidade de que você precisa para encontrar todos os ativos da sua rede e as vulnerabilidades ocultas neles. Priorização integrada, threat intel e relatórios em tempo real ajudam você a entender seu risco e interromper as vias de ataque de forma proativa. Com base na tecnologia líder do Tenable Nessus e no gerenciamento na nuvem, você obtém visibilidade completa dos ativos e das vulnerabilidades da sua rede para poder entender seu risco com rapidez e precisão e saber as vulnerabilidades que devem ser corrigidas primeiro.

O Tenable Vulnerability Management é um componente integral do Tenable One, a plataforma de gerenciamento de exposição da Tenable. O Tenable One baseia-se no Tenable Vulnerability Management e fornece informações práticas sobre os riscos de segurança de toda a sua infraestrutura, incluindo instâncias de nuvem, aplicações Web, Active Directory (AD) e muito mais, até mesmo ativos altamente dinâmicos, como dispositivos móveis, máquinas virtuais e contêineres. Para elevar ainda mais o gerenciamento de riscos cibernéticos, você obtém métricas e recursos adicionais de priorização, como visualizações de superfície de ataque, classificações de criticidade de ativos, pontuação de exposição baseada em riscos e comparação com pares, bem como a capacidade de acompanhar a redução de riscos ao longo do tempo.

Como posso obter mais informações sobre o Tenable One Vulnerability Management?

Para saber mais sobre o Tenable One Vulnerability Management, acesse a página do produto Tenable One Vulnerability Management, participe de um webinar futuro ou entre em contato com o seu parceiro certificado da Tenable ou representante da Tenable para obter mais informações.

Como posso avaliar as aplicações do Tenable One Vulnerability Management?

Cadastre-se para um teste gratuito do Tenable One Vulnerability Management acessando https://pt-br.tenable.com/try.

Como posso comprar as aplicações do Tenable One Vulnerability Management?

Você pode adquirir aplicações do Tenable One Vulnerability Management ao trabalhar com seu parceiro certificado Tenable, entrando em contato com seu representante Tenable, ou acessando pt-br.tenable.com.

Posso licenciar as aplicações da Tenable individualmente?

Sim. Você pode licenciar aplicações da Tenable individualmente. Por exemplo, o Tenable One Web App Scanning pode ser licenciado separadamente, sem os recursos de gerenciamento de vulnerabilidades do Tenable One Vulnerability Management.

Como são definidos os preços e o licenciamento do Tenable One Vulnerability Management?

O Tenable One Vulnerability Management é licenciado por assinatura anual e o preço é calculado por ativo, e não por endereço IP. Isso permite que os clientes adotem novas tecnologias, como a nuvem, sem receio de contagem dupla.

Para obter mais informações sobre precificação e licenciamento, veja a seção abaixo.

O que é um ativo?

Um ativo é:

  • Um dispositivo físico ou virtual com um sistema operacional conectado a uma rede;
  • Uma aplicação Web com FQDN;
  • Um recurso de nuvem ativo (não encerrado).

Como são precificados e licenciados outras aplicações do Tenable One Vulnerability Management?

O Tenable One Web App Scanning é licenciado por meio de assinatura anual e seu preço é determinado pela quantidade de ativos. O preço do Tenable One Web App Scanning é calculado com base no número total de nomes de domínio totalmente qualificados (FQDN) que o produto avalia.

Para obter mais informações sobre precificação e licenciamento, veja a seção abaixo.

A Tenable oferece um acordo de nível de serviço (SLA) para o Tenable One Vulnerability Management?

Sim. A Tenable oferece a primeira garantia de tempo de atividade do setor de gerenciamento de vulnerabilidades por meio de um robusto acordo de nível de serviço (SLA) para o Tenable One Vulnerability Management. Créditos de serviço são oferecidos se o SLA não for cumprido, assim como os principais fornecedores na nuvem, como a Amazon Web Services (AWS).

Onde posso encontrar a documentação sobre o Tenable One Vulnerability Management?

A documentação técnica de todos os produtos da Tenable, incluindo o Tenable One Vulnerability Management, está disponível em https://docs.tenable.com.

Que IPs a Tenable usa para fazer a verificação a partir da nuvem?

Por padrão, o Tenable One Vulnerability Management é configurado com verificadores em nuvem específicos para cada região. Para obter mais informações, consulte a nossa documentação.

Posso usar tanto o Tenable Security Center quanto o Tenable One Vulnerability Management?

Sim. Você pode usar as duas soluções. Os clientes podem optar por uma implementação híbrida de gerenciamento de vulnerabilidades, utilizando tanto o Tenable Security Center quanto o Tenable One Vulnerability Management. Os clientes interessados no Tenable One Vulnerability Management PCI/ASV, ou em outras aplicaçõess do Tenable One Vulnerability Managemente, também podem optar por uma implantação híbrida em conjunto com sua instância do Tenable Security Center.

Posso migrar do Tenable Security Center para o Tenable One Vulnerability Management?

Sim. Para os clientes interessados, existem diversas opções para migrar do Tenable Security Center para o Tenable One Vulnerability Management sem problemas, com suporte completo da Tenable ou de seu parceiro certificado. Para obter mais informações, entre em contato com o parceiro certificado da Tenable ou um representante da Tenable.

O que é gerenciamento da superfície de ataque externa (EASM)?

Gerenciamento da superfície de ataque externa (EASM) é um recurso da Tenable que fornece visibilidade de pontos cegos fora do perímetro da rede. Ele permite que você verifique seu domínio para encontrar ativos conectados à Internet anteriormente desconhecidos que podem representar alto risco para sua organização.

O gerenciamento de superfície de ataque externa (EASM) está incluído no Tenable One Vulnerability Management?

Sim, o Tenable One Vulnerability Management oferece recursos de gerenciamento de superfície de ataque externa (EASM). Caso necessite de domínios, frequência e/ou metadados adicionais em seus resultados, você pode adquirir nossos complementos do Tenable One Attack Surface Management.

O que é o Tenable One Web App Scanning?

O Tenable One Web App Scanning é uma aplicação de teste dinâmico de segurança de aplicações (DAST). Um DAST rastreia uma aplicação Web em execução através do front-end para criar um mapa do site com todas as páginas, links e formulários para teste. Depois que o DAST cria um mapa do site, ele interroga o site por meio do front-end para identificar quaisquer vulnerabilidades no código personalizado da aplicação ou vulnerabilidades conhecidas nos componentes de terceiros que compõem a maior parte da aplicação.

Onde posso obter mais informações ou avaliar o Tenable One Web App Scanning?

Para obter mais informações sobre o Tenable One Web App Scanning, acesse a página do produto Tenable One Web App Scanning. Inscreva-se para uma avaliação gratuita acessando pt-br.tenable.com/try-was ou entre em contato com um parceiro certificado da Tenable ou com um representante da Tenable para obter mais informações.

O produto verifica o código-fonte ou executa análises estáticas?

Não. O Tenable One Web App Scanning é uma solução de teste de segurança de aplicações dinâmicas (DAST) que testa uma aplicação Web "de fora" enquanto ele está em execução em um ambiente de teste ou de produção.

Perguntas sobre o licenciamento elástico de ativos

O Elastic Asset Licensing, integrado ao Tenable One Vulnerability Management, é uma inovação que alinha o licenciamento de gerenciamento de vulnerabilidades aos ambientes de TI elásticos atuais. O Elastic Asset Licensing evita a contagem dupla de ativos que têm vários endereços IP ou endereços IP que mudam. Além disso, ele recupera automaticamente as licenças de ativos que não foram verificados recentemente, incluindo ativos e ativos desativados que podem ter sido verificados inadvertidamente.

O que é o licenciamento elástico de ativos do Tenable One Vulnerability Management?

Os principais benefícios do licenciamento flexível de ativos são:

  • Os clientes compram a quantidade certa de licenças com base na quantidade de ativos, e não na contagem inflada de IPs.
  • Os clientes evitam os projetos demorados e muitas vezes imprecisos que são necessários para recuperar licenças de ativos descomissionados e/ou inadvertidamente verificados.
  • As métricas de gerenciamento de vulnerabilidades não são corrompidas por contagens duplas ou triplas de vulnerabilidades de ativos que têm vários endereços IP.

Que dados de ativos e vulnerabilidades de clientes o Tenable One Vulnerability Management gerencia?

Os principais benefícios do licenciamento flexível de ativos são:

  • Os clientes compram a quantidade certa de licenças com base na quantidade de ativos, e não na contagem inflada de IPs.
  • Os clientes evitam os projetos demorados e muitas vezes imprecisos que são necessários para recuperar licenças de ativos descomissionados e/ou inadvertidamente verificados.
  • As métricas de gerenciamento de vulnerabilidades não são corrompidas por contagens duplas ou triplas de vulnerabilidades de ativos que têm vários endereços IP.

Os clientes do Tenable One Vulnerability Management podem analisar mais ativos do que o número de ativos licenciados?

Sim, os clientes podem exceder temporariamente o número licenciado de ativos. Claro, os clientes podem fazer uma adequação quando a contagem das licenças continua sendo excedida.

O que é um ativo?

Um ativo é uma entidade que pode ser analisada. Exemplos incluem desktops, laptops, servidores, dispositivos de armazenamento, dispositivos de rede, telefones, tablets, máquinas virtuais, hipervisores e contêineres.

Como o Tenable One Vulnerability Management identifica um ativo?

Quando o Tenable One Vulnerability Management descobre um ativo pela primeira vez, ele coleta múltiplos atributos de identificação, que podem incluir um UUID de BIOS, o endereço MAC do sistema, o nome NetBIOS, o FQDN e/ou outros atributos que podem ser usados para identificar um ativo de forma confiável. Além disso, a verificação autenticada e os agentes do Nessus atribuem um UUID da Tenable ao dispositivo. Quando o Tenable One Vulnerability Management realiza uma verificação subsequente em um ativo, ele o compara com ativos descobertos anteriormente. Se o ativo recém-descoberto não corresponder a nenhum ativo descoberto anteriormente, ele será adicionado ao inventário de ativos do Tenable One Vulnerability Management.

Como os ativos são diferentes dos IPs?

IPs costumam ser uma propriedade de um ativo, e muitos ativos têm vários IPs atribuídos (como dispositivos DHCP, sistemas com interfaces com e sem fio, etc.).

Por que a contagem de ativos é provavelmente inferior à contagem de IPs?

Com frequência, os ativos têm várias placas de interface de rede, permitindo que sejam acessadas por diversas redes. Como exemplo, um servidor da web pode estar simultaneamente em uma rede de produção e em uma rede administrativa; ou ainda, um laptop costuma ter uma interface de rede com fio e outra sem fio. Além disso, os laptops costumam obter novos IPs conforme mudam de um lugar para o outro. Se forem verificados com um IP e depois com outro, eles serão contados duas vezes.

Como os possíveis clientes podem estimar sua contagem de ativos?

O Tenable One Vulnerability Management suporta verificações de descoberta ilimitadas usando sensores ativos e passivos. Os clientes podem usar essas verificações para fazer um inventário abrangente de todos os seus ativos e determinar o tamanho apropriado da licença.

Como é possível evitar contar o mesmo ativo várias vezes?

O Tenable One Vulnerability Management suporta diversas metodologias para evitar a contagem dupla ou tripla do mesmo ativo no cálculo do tamanho de licenciamento apropriado. Com os ativos tradicionais, o Tenable One Vulnerability Management usa um algoritmo proprietário que compara ativos recém-descobertos com ativos já descobertos para eliminar duplicatas e garantir relatórios de vulnerabilidade mais precisos.

PCI ASV

O que é PCI ASV?

PCI ASV refere-se ao requisito 11.2.2 dos procedimentos de avaliação de segurança e requisitos do Padrão de Segurança de Dados (DSS) do Setor de Cartões de Pagamento (PCI), que exige verificações de vulnerabilidade externas trimestrais, que devem ser realizadas (ou atestadas) por um Fornecedor de Verificação Aprovado (ASV). Um ASV é uma organização com um conjunto de serviços e ferramentas ("solução de verificações de ASV") para validar a adesão ao requisito de verificação externa do requisito 11.2.2 do PCI DSS.

Quais sistemas estão no escopo da verificação do ASV?

O PCI DSS exige a verificação de vulnerabilidades de todos os componentes do sistema que podem ser acessados externamente (voltado à internet) pertencentes ou utilizados pelo cliente de verificação que fazem parte do ambiente de dados do titular do cartão, bem como qualquer componente do sistema voltado externamente que ofereça um caminho para o ambiente de dados do titular do cartão.

O que é o processo do ASV?

As principais fases da verificação do ASV consistem em:

  • Escopo: realizado pelo cliente para incluir todos os componentes do sistema voltados para a Internet que fazem parte do ambiente de dados do titular do cartão.
  • Verificação: usando o modelo de verificação externa trimestral do PCI do Tenable One Vulnerability Management
  • Relatórios/correção: os resultados dos relatórios intermediários são corrigidos.
  • Resolução de disputas: o cliente e o ASV trabalham juntos para documentar e resolver resultados de verificação controversos.
  • Nova verificação (conforme a necessidade): até que seja gerada uma verificação aprovada que resolva disputas e exceções.
  • Relatório final: enviado e entregue de forma segura.

Com que frequência as verificações do ASV são necessárias?

As verificações de vulnerabilidade do ASV são necessárias, no mínimo, trimestralmente e após qualquer alteração significativa na rede, como instalação de novos componentes do sistema, alterações na topologia da rede, modificações nas regras do firewall ou atualizações do produto.

De que forma um fornecedor de verificação aprovado (ASV) difere de um avaliador de segurança qualificado (QSA)?

Um fornecedor de verificação aprovado (ASV) executa especificamente apenas as verificações de vulnerabilidades externas descritas no PCI DSS 11.2. Um avaliador de segurança qualificado (QSA) encaminha a uma empresa avaliadora que o PCI Security Standards Council (SSC) foi qualificado e treinado para realizar avaliações gerais do PCI DSS no local.

A Tenable é um PCI ASV certificado?

Sim. A Tenable é qualificada como fornecedor de verificação aprovado (ASV) para validar verificações externas de vulnerabilidades de ambientes voltados à internet (usados para armazenar, processar ou transmitir dados do titular do cartão) de comerciantes e provedores de serviços. O processo de qualificação do ASV consiste em três partes: a primeira envolve a qualificação do Tenable Network Security como fornecedor. A segunda refere-se à qualificação dos funcionários da Tenable responsáveis pelos serviços remotos de verificação do PCI. A terceira consiste nos testes de segurança da solução de verificação remota da Tenable (Tenable One Vulnerability Management e Tenable PCI ASV).

Como um fornecedor de verificação aprovado (ASV), a Tenable realmente executa as verificações?

Os ASVs podem executar as verificações. No entanto, a Tenable depende dos clientes para conduzirem suas próprias verificações usando o modelo de verificação externa trimestral do PCI. Esse modelo impede que os clientes mudem as definições de configuração, como a desativação de verificações de vulnerabilidades, a atribuição de níveis de gravidade, a alteração de parâmetros de verificação etc. Os clientes usam os verificadores baseados na nuvem do Tenable One Vulnerability Management para analisar seus ambientes expostos à internet e enviam relatórios de análise em conformidade para a Tenable para certificação. A Tenable atesta os relatórios de verificação, e depois o cliente os envia para seus compradores ou marcas de pagamento, conforme indicação das marcas de pagamento.

O Tenable PCI ASV está em conformidade com os requisitos de soberania de dados da UE?

Os dados de vulnerabilidades não são dados da DPD 95/46/EC da UE, assim, todos os requisitos de residência de dados devem ser regidos pelo cliente, e não de forma regulamentar. As organizações governamentais estaduais da UE podem ter seus próprios requisitos de residência de dados, mas elas precisariam ser avaliadas caso a caso e, provavelmente, não constituem um problema para as verificações do PCI-ASV.

O Tenable One Vulnerability Management inclui alguma licença PCI ASV?

Sim, o Tenable One Vulnerability Management inclui uma licença PCI ASV para um único ativo PCI exclusivo. Algumas organizações têm tido grandes dificuldades em limitar os ativos no escopo do PCI, geralmente terceirizando as funções de processamento de pagamentos.Como é possível afirmar que esses clientes "não estão na área do PCI", a Tenable simplificou suas aquisições e seu licenciamento. O cliente pode mudar seu ativo a cada 90 dias.

Como o Tenable PCI ASV é licenciado?

Para clientes com mais de um ativo PCI exclusivo, a solução Tenable PCI ASV é licenciada como um complemento às assinaturas do Tenable One Vulnerability Management.

Por que o Tenable PCI ASV não é licenciado de acordo com o número de ativos PCI voltados para a Internet de um cliente?

O número de hosts voltados para a internet que estão em um caminho ou que oferecem um caminho para o ambiente de dados do titular do cartão (CDE) de uma entidade pode mudar com frequência, gerando, assim, a complexidade do licenciamento.A Tenable optou por usar uma abordagem de licenciamento mais simples.

Quantos atestados um cliente pode enviar por trimestre?

Os clientes podem enviar um número ilimitado de atestados trimestrais.

Os clientes de teste/avaliação qualificam-se para avaliar o Tenable PCI ASV?

Sim. Um cliente de avaliação pode usar o modelo PCI Quarterly External Scan para verificar ativos e revisar os resultados. Contudo, ele não pode enviar relatórios de verificação para confirmação.


Veja a
Tenable
em ação

Veja como a Tenable pode dar à sua equipe a clareza necessária para resolver o que importa, na velocidade da IA.