Skip to Content

Conceitos e Metodologia

Esta página apresenta os conceitos fundamentais do Defender360 Sec AI e como o pipeline de pentest contínuo funciona.

Scan

Um scan é a execução do pipeline do Sec AI contra um alvo autorizado. Todo scan exige um token de autorização e um responsável identificado — o pré-engajamento previsto na metodologia PTES.

Execute scans apenas contra ativos próprios ou com autorização formal do dono do ativo. A autorização é registrada junto ao scan.

As 15 fases (A–O)

O pipeline do Sec AI é composto por 15 fases (A–O), organizadas em grupos:

Além das 15 fases A–O, todo scan inclui etapas core complementares (testes de autenticação e lógica de negócio) e há etapas opcionais (conformidade BCB/CMN e análise profunda, descritas abaixo).

Fases core (executadas em todo scan)

  • Reconhecimento
  • Varredura de vulnerabilidades
  • Segurança Web/API
  • Análise de segurança web
  • Infraestrutura

Fases adicionais (modo completo)

  • Análise estática de código
  • Validação de exploits
  • Segurança em nuvem
  • Cadeia de suprimentos
  • Segurança mobile
  • Simulação adversarial
  • Segurança de código
  • Autenticação de e-mail
  • Monitoramento dark web

Fase final

  • Geração de PoC — um agente de IA tenta confirmar a exploitabilidade de cada achado. Quando a exploração é demonstrada, o finding recebe o selo “PoC Confirmado”.

Etapas opcionais

  • Conformidade BCB/CMN
  • Análise profunda (narrativa executiva gerada por IA, em português)

Finding

Um finding é uma vulnerabilidade identificada pelo pipeline. Cada finding inclui:

  • Severidade e pontuação CVSS
  • Referências CWE/CVE
  • Evidência técnica
  • Impacto
  • Passos de remediação

Severidade

O Sec AI classifica findings em 5 níveis, com base no CVSS 3.1:

SeveridadeFaixa CVSS
Crítica9.0–10.0
Alta7.0–8.9
Média4.0–6.9
Baixa0.1–3.9
Informativa0.0

As cores de severidade seguem o padrão visual do restante do Defender360.

Deduplicação

Re-scans não duplicam findings: o mesmo achado acumula o histórico de scans que o confirmaram, preservando a linha do tempo da vulnerabilidade.

Human gate

Fases sensíveis podem exigir aprovação humana antes de prosseguir. O pipeline pausa e aguarda a confirmação de um operador.

Attack chain

O Sec AI correlaciona findings em cadeias de ataque — por exemplo, reconhecimento → exploração → movimento lateral — mostrando como achados isolados se combinam em um caminho de ataque real.

Priorização com ML/IA

Além do CVSS, o scoring de priorização considera a exploitabilidade real de cada achado, usando fontes como o catálogo CISA KEV e o EPSS.

Last updated on