Varredura e inventário de ativos
Saiba o que você possui e quais são suas fragilidades.
Varredura e inventário de ativos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Não é possível proteger o que não se conhece
Todo programa de gerenciamento de vulnerabilidades se apoia em uma base: saber o que você tem. Um inventário de ativos preciso define o escopo da varredura; tudo o que estiver ausente dele será um ponto cego não monitorado.
IT sombra, instâncias de nuvem esquecidas e contêineres sem gerenciamento são onde as violações se escondem. Primeiro faça o inventário, depois a varredura.
O que conta como ativo
O inventário moderno é mais amplo do que os servidores:
- Máquinas físicas e virtuais, notebooks e dispositivos de rede.
- Instâncias na nuvem, funções sem servidor e contêineres de armazenamento.
- Contêineres e imagens.
- Softwares instalados e versões do OS.
- Domínios expostos publicamente, IP e certificados.
Registre um responsável, o ambiente e a criticidade de cada ativo, não apenas um IP.
Descoberta ativa versus passiva
A descoberta ativa sonda a rede (varreduras de ping e de portas) para encontrar máquinas ativas. Ela é abrangente, mas gera ruído e pode não detectar ativos que estejam desligados durante a varredura.
A descoberta passiva observa o tráfego, o DHCP e os registros para identificar ativos sem sondá-los. Combine as duas: passiva para obter visibilidade contínua e ativa para alcançar profundidade e validar.
# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5Varreduras autenticadas versus não autenticadas
Essa distinção determina a precisão:
- As varreduras não autenticadas veem o que um invasor externo vê: portas abertas, identificadores e serviços expostos. Têm profundidade limitada e mais falsos positivos.
- As varreduras autenticadas (com credenciais) acessam o sistema e leem pacotes instalados, níveis de correção e configurações. São muito mais precisas.
Prefira a varredura autenticada para ativos internos; reserve a não autenticada para obter visões da superfície de ataque externa.
Varredura baseada em agentes versus varredura de rede
Os Scanner de rede acessam os ativos conforme um cronograma; são ótimos para alcançar amplitude, mas não detectam máquinas desconectadas ou temporárias.
Os agentes instalados nos pontos de extremidade fazem relatórios continuamente, inclusive para notebooks em trânsito e cargas de trabalho efêmeras na nuvem. Muitos programas combinam os dois: agentes para pontos de extremidade gerenciados e varreduras de rede para dispositivos da Internet das Coisas, OT e dispositivos sem gerenciamento.
Como os Scanner identificam vulnerabilidades
Os Scanner comparam as versões observadas dos softwares e as configurações com um banco de dados de vulnerabilidades indexado pelos identificadores CVE e CPE.
- CVE — ID exclusivo de uma vulnerabilidade específica.
- CPE — nome padronizado de um produto ou versão.
Se uma máquina tiver um CPE associado a CVEs conhecidos, o Scanner sinalizará o problema. A precisão depende da detecção correta da versão.
Falsos positivos e negativos
Os Scanner não são perfeitos:
- Falsos positivos — sinalizados, mas não exploráveis de fato (por exemplo, uma correção incorporada retroativamente oculta a versão real).
- Falsos negativos — não detectados por causa de uma autenticação malsucedida, portas bloqueadas ou software desconhecido.
A varredura autenticada e a validação reduzem ambos. Sempre ajuste e verifique os resultados antes de encaminhar os achados às equipes de remediação.
Agendamento e segurança das varreduras
A varredura causa impacto operacional. Planeje-a:
- Limite o ritmo para evitar sobrecarregar sistemas frágeis ou sistemas OT e legados.
- Agende varreduras pesadas para janelas de manutenção.
- Use modos de verificação segura; evite complementos intrusivos na produção.
- Coordene com o NOC para que as varreduras não sejam confundidas com ataques.
Uma varredura que derrube um controlador de produção fará você perder o apoio ao programa.
Inventário de nuvem e contêineres
Os ativos na nuvem são efêmeros, portanto os inventários estáticos ficam desatualizados rapidamente. Use a descoberta orientada por interfaces de programação:
- Consulte as interfaces dos provedores de nuvem para obter instâncias, funções, contêineres de armazenamento e grupos de segurança.
- Verifique as imagens de contêiner no registro, não apenas os contêineres em execução.
- Atribua etiquetas aos recursos no momento da criação para que a atribuição de responsabilidade seja automática.
Integre a varredura à integração e entrega contínuas para que as imagens sejam verificadas antes da implantação.
# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2Como manter o inventário atualizado
Um inventário só é útil se estiver atualizado. Alimente-o com fontes confiáveis:
- Concilie as varreduras de rede, os agentes e as interfaces de nuvem em uma única fonte confiável (CMDB).
- Sinalize para análise os ativos não vistos há N dias.
- Emita alertas sobre ativos novos ou inesperados (possível IT sombra).
O percentual de cobertura (ativos verificados em relação aos conhecidos) é uma métrica central do programa.
Do inventário ao risco
O inventário e os resultados da varredura produzem achados, mas o contexto os transforma em risco. Atribuir aos ativos as características de criticidade, exposição e sensibilidade dos dados permite priorizá-los: um servidor essencial exposto à Internet supera um VM de teste isolado com o mesmo CVE.
Esse contexto dos ativos alimenta diretamente as técnicas de priorização abordadas a seguir.
Verificação rápida
Confirme por que a varredura com credenciais é importante.
Recapitulação
Um inventário preciso é a base do VM: acompanhe máquinas, recursos na nuvem, contêineres, softwares e a superfície externa, com responsáveis e criticidade. Combine descoberta ativa e passiva, prefira a varredura autenticada ou baseada em agentes para obter precisão e leve em conta falsos positivos, falsos negativos e a segurança das varreduras.
Mantenha o inventário atualizado por meio de conciliação orientada por interfaces e atribua contexto aos ativos para que os achados possam ser priorizados. A seguir: como decidir o que corrigir primeiro usando CVSS, EPSS e KEV.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Varredura e inventário de ativos” é grátis?
Sim — o texto completo de “Varredura e inventário de ativos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Varredura e inventário de ativos”?
Saiba o que você possui e quais são suas fragilidades. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Varredura e inventário de ativos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Ciclo de vida do gerenciamento de vulnerabilidades
- Varredura e inventário de ativos
- Priorização: CVSS, EPSS e KEV
- Gerenciamento de correções e SLAs