BLOG
Insights de cibersegurança.
Análise técnica de gestão de exposição, escrita por quem mexe com superfície de ataque todo dia.
Ver todas as tags (58)
Validação de exposição quando o exploit sai em horas
A janela entre a publicação de uma CVE e o primeiro exploit funcional encolheu de 756 dias para minutos. Varredura semanal e fila por CVSS não acompanham esse relógio.
Scripts de terceiros: o inventário que o seu site não tem
Toda página carrega código de domínio que não é seu, e esse código não passa pelo package.json. Por que o inventário só se monta de fora, e o que ele mostra.
IA e superfície de ataque: o fim do alvo pequeno demais
A IA barateou o reconhecimento, e mais superfície passa a ser varrida por menos dinheiro. Ser pequeno demais para valer o trabalho deixou de ser defesa.
O que é CTEM: a previsão do Gartner se confirmou em 2026?
Em 2022 o Gartner previu que programas de CTEM tornariam organizações três vezes menos propensas a violações até 2026. Este é o balanço do ano-marco.
Seu programa é preemptivo ou só periódico? Dois testes
Preemptivo virou adjetivo de material de venda. Sobram dois números, que você levanta numa tarde, e que juntos dão um diagnóstico honesto.
O que a visão externa entrega ao time de resposta
Dimensionar o incidente é a parte mais difícil da resposta, e o NIST diz isso com todas as letras. Duas listas levantadas de fora mudam essa conta.
Por que quem já foi atacado costuma ser atacado de novo
O segundo incidente quase nunca repete o vetor do primeiro. O que repete é a condição que abriu o primeiro, e ela sobrevive à resposta.
CTEM, PEM, PTEM e segurança proativa: o que muda
Cinco nomes chegaram ao mercado em dois anos para descrever quase o mesmo trabalho. A diferença que decide uma compra não está em nenhum deles.
Ataque de ransomware: como funciona e como evitar
Como funciona um ataque de ransomware etapa por etapa, quais tipos existem e as dez medidas que fecham as portas por onde eles entram.
Validação de exploitabilidade: confirmar antes de reportar
Confirmar tecnicamente que uma exposição é explorável antes de reportá-la elimina o ruído de falso positivo e ordena a correção por risco real.
EASM: descobrir e classificar o que você expõe à internet
O EASM descobre continuamente os ativos expostos a partir do domínio raiz, atribui responsável e classifica exposições, sem agente instalado.
Risco de terceiros (TPRM) no Brasil: BACEN e LGPD
TPRM estende a gestão de risco à cadeia de fornecedores. No Brasil, BACEN e LGPD tornam o monitoramento contínuo de terceiros uma exigência.
Página 1 de 2