Conceitos e Metodologia
Esta página apresenta os conceitos fundamentais do Defender360 Sec AI e como o pipeline de pentest contínuo funciona.
Scan
Um scan é a execução do pipeline do Sec AI contra um alvo autorizado. Todo scan exige um token de autorização e um responsável identificado — o pré-engajamento previsto na metodologia PTES.
Execute scans apenas contra ativos próprios ou com autorização formal do dono do ativo. A autorização é registrada junto ao scan.
As 15 fases (A–O)
O pipeline do Sec AI é composto por 15 fases (A–O), organizadas em grupos:
Além das 15 fases A–O, todo scan inclui etapas core complementares (testes de autenticação e lógica de negócio) e há etapas opcionais (conformidade BCB/CMN e análise profunda, descritas abaixo).
Fases core (executadas em todo scan)
- Reconhecimento
- Varredura de vulnerabilidades
- Segurança Web/API
- Análise de segurança web
- Infraestrutura
Fases adicionais (modo completo)
- Análise estática de código
- Validação de exploits
- Segurança em nuvem
- Cadeia de suprimentos
- Segurança mobile
- Simulação adversarial
- Segurança de código
- Autenticação de e-mail
- Monitoramento dark web
Fase final
- Geração de PoC — um agente de IA tenta confirmar a exploitabilidade de cada achado. Quando a exploração é demonstrada, o finding recebe o selo “PoC Confirmado”.
Etapas opcionais
- Conformidade BCB/CMN
- Análise profunda (narrativa executiva gerada por IA, em português)
Finding
Um finding é uma vulnerabilidade identificada pelo pipeline. Cada finding inclui:
- Severidade e pontuação CVSS
- Referências CWE/CVE
- Evidência técnica
- Impacto
- Passos de remediação
Severidade
O Sec AI classifica findings em 5 níveis, com base no CVSS 3.1:
| Severidade | Faixa CVSS |
|---|---|
| Crítica | 9.0–10.0 |
| Alta | 7.0–8.9 |
| Média | 4.0–6.9 |
| Baixa | 0.1–3.9 |
| Informativa | 0.0 |
As cores de severidade seguem o padrão visual do restante do Defender360.
Deduplicação
Re-scans não duplicam findings: o mesmo achado acumula o histórico de scans que o confirmaram, preservando a linha do tempo da vulnerabilidade.
Human gate
Fases sensíveis podem exigir aprovação humana antes de prosseguir. O pipeline pausa e aguarda a confirmação de um operador.
Attack chain
O Sec AI correlaciona findings em cadeias de ataque — por exemplo, reconhecimento → exploração → movimento lateral — mostrando como achados isolados se combinam em um caminho de ataque real.
Priorização com ML/IA
Além do CVSS, o scoring de priorização considera a exploitabilidade real de cada achado, usando fontes como o catálogo CISA KEV e o EPSS.