Cyber Security Academy · Aula

Varredura e inventário de ativos

Saiba o que você possui e quais são suas fragilidades.

Aula 2 de 413 etapas

Varredura e inventário de ativos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Não é possível proteger o que não se conhece

Todo programa de gerenciamento de vulnerabilidades se apoia em uma base: saber o que você tem. Um inventário de ativos preciso define o escopo da varredura; tudo o que estiver ausente dele será um ponto cego não monitorado.

IT sombra, instâncias de nuvem esquecidas e contêineres sem gerenciamento são onde as violações se escondem. Primeiro faça o inventário, depois a varredura.

O que conta como ativo

O inventário moderno é mais amplo do que os servidores:

  • Máquinas físicas e virtuais, notebooks e dispositivos de rede.
  • Instâncias na nuvem, funções sem servidor e contêineres de armazenamento.
  • Contêineres e imagens.
  • Softwares instalados e versões do OS.
  • Domínios expostos publicamente, IP e certificados.

Registre um responsável, o ambiente e a criticidade de cada ativo, não apenas um IP.

Descoberta ativa versus passiva

A descoberta ativa sonda a rede (varreduras de ping e de portas) para encontrar máquinas ativas. Ela é abrangente, mas gera ruído e pode não detectar ativos que estejam desligados durante a varredura.

A descoberta passiva observa o tráfego, o DHCP e os registros para identificar ativos sem sondá-los. Combine as duas: passiva para obter visibilidade contínua e ativa para alcançar profundidade e validar.

# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5

Varreduras autenticadas versus não autenticadas

Essa distinção determina a precisão:

  • As varreduras não autenticadas veem o que um invasor externo vê: portas abertas, identificadores e serviços expostos. Têm profundidade limitada e mais falsos positivos.
  • As varreduras autenticadas (com credenciais) acessam o sistema e leem pacotes instalados, níveis de correção e configurações. São muito mais precisas.

Prefira a varredura autenticada para ativos internos; reserve a não autenticada para obter visões da superfície de ataque externa.

Varredura baseada em agentes versus varredura de rede

Os Scanner de rede acessam os ativos conforme um cronograma; são ótimos para alcançar amplitude, mas não detectam máquinas desconectadas ou temporárias.

Os agentes instalados nos pontos de extremidade fazem relatórios continuamente, inclusive para notebooks em trânsito e cargas de trabalho efêmeras na nuvem. Muitos programas combinam os dois: agentes para pontos de extremidade gerenciados e varreduras de rede para dispositivos da Internet das Coisas, OT e dispositivos sem gerenciamento.

Como os Scanner identificam vulnerabilidades

Os Scanner comparam as versões observadas dos softwares e as configurações com um banco de dados de vulnerabilidades indexado pelos identificadores CVE e CPE.

  • CVE — ID exclusivo de uma vulnerabilidade específica.
  • CPE — nome padronizado de um produto ou versão.

Se uma máquina tiver um CPE associado a CVEs conhecidos, o Scanner sinalizará o problema. A precisão depende da detecção correta da versão.

Falsos positivos e negativos

Os Scanner não são perfeitos:

  • Falsos positivos — sinalizados, mas não exploráveis de fato (por exemplo, uma correção incorporada retroativamente oculta a versão real).
  • Falsos negativos — não detectados por causa de uma autenticação malsucedida, portas bloqueadas ou software desconhecido.

A varredura autenticada e a validação reduzem ambos. Sempre ajuste e verifique os resultados antes de encaminhar os achados às equipes de remediação.

Agendamento e segurança das varreduras

A varredura causa impacto operacional. Planeje-a:

  • Limite o ritmo para evitar sobrecarregar sistemas frágeis ou sistemas OT e legados.
  • Agende varreduras pesadas para janelas de manutenção.
  • Use modos de verificação segura; evite complementos intrusivos na produção.
  • Coordene com o NOC para que as varreduras não sejam confundidas com ataques.

Uma varredura que derrube um controlador de produção fará você perder o apoio ao programa.

Inventário de nuvem e contêineres

Os ativos na nuvem são efêmeros, portanto os inventários estáticos ficam desatualizados rapidamente. Use a descoberta orientada por interfaces de programação:

  • Consulte as interfaces dos provedores de nuvem para obter instâncias, funções, contêineres de armazenamento e grupos de segurança.
  • Verifique as imagens de contêiner no registro, não apenas os contêineres em execução.
  • Atribua etiquetas aos recursos no momento da criação para que a atribuição de responsabilidade seja automática.

Integre a varredura à integração e entrega contínuas para que as imagens sejam verificadas antes da implantação.

# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2

Como manter o inventário atualizado

Um inventário só é útil se estiver atualizado. Alimente-o com fontes confiáveis:

  • Concilie as varreduras de rede, os agentes e as interfaces de nuvem em uma única fonte confiável (CMDB).
  • Sinalize para análise os ativos não vistos há N dias.
  • Emita alertas sobre ativos novos ou inesperados (possível IT sombra).

O percentual de cobertura (ativos verificados em relação aos conhecidos) é uma métrica central do programa.

Do inventário ao risco

O inventário e os resultados da varredura produzem achados, mas o contexto os transforma em risco. Atribuir aos ativos as características de criticidade, exposição e sensibilidade dos dados permite priorizá-los: um servidor essencial exposto à Internet supera um VM de teste isolado com o mesmo CVE.

Esse contexto dos ativos alimenta diretamente as técnicas de priorização abordadas a seguir.

Verificação rápida

Confirme por que a varredura com credenciais é importante.

Recapitulação

Um inventário preciso é a base do VM: acompanhe máquinas, recursos na nuvem, contêineres, softwares e a superfície externa, com responsáveis e criticidade. Combine descoberta ativa e passiva, prefira a varredura autenticada ou baseada em agentes para obter precisão e leve em conta falsos positivos, falsos negativos e a segurança das varreduras.

Mantenha o inventário atualizado por meio de conciliação orientada por interfaces e atribua contexto aos ativos para que os achados possam ser priorizados. A seguir: como decidir o que corrigir primeiro usando CVSS, EPSS e KEV.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Varredura e inventário de ativos” é grátis?

Sim — o texto completo de “Varredura e inventário de ativos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Varredura e inventário de ativos”?

Saiba o que você possui e quais são suas fragilidades. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Varredura e inventário de ativos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Ciclo de vida do gerenciamento de vulnerabilidades
  2. Varredura e inventário de ativos
  3. Priorização: CVSS, EPSS e KEV
  4. Gerenciamento de correções e SLAs
← Voltar para Cyber Security Academy