Vi uma vulnerabilidade. E agora?
Use esta jornada para sair do achado até uma decisão rastreável:
1Abrir achadoCentral ou relatório
Abra o detalhe da vulnerabilidade e confirme aplicação, scan, origem, severidade e evidências disponíveis.
2Validar contextoAplicação e exposição
Verifique se o componente, endpoint, arquivo, imagem ou dependência existe na versão analisada e se afeta um fluxo relevante.
?É aplicável?Decisão técnica
Se não se aplica, registre a decisão adequada, como falso positivo. Se se aplica, priorize tratamento conforme risco e criticidade.
3PriorizarSeveridade e negócio
Combine severidade, exposição, criticidade da aplicação, aging/SLA, recorrência e impacto para definir urgência.
4EncaminharJira ou correção
Quando a correção exigir rastreabilidade, crie issue Jira. Quando for tratamento direto, registre a decisão e acompanhe a correção.
✓ConfirmarRescan e evidência
Após a correção, execute rescan quando aplicável e mantenha relatório, artefato ou registro de triagem como evidência.
Guia visual: achados e relatórios
Use a aba Achados quando precisar sair da visão executiva e investigar vulnerabilidades específicas. Esse fluxo cobre a lista consolidada, as ações do achado, o detalhe técnico e a abertura do relatório.
1. Filtre a lista de achados
Na aba Achados, use a busca e os filtros para reduzir a fila por aplicação, scan, severidade, status, marcadores e prazo operacional. O filtro por escopo no topo da página continua útil para separar achados de SAST, SCA, DAST e Container.
Achados por ingestão externa
Quando a organização usa ingestões externas, os achados também podem aparecer na mesma fila consolidada com marcadores de origem, como Sonatype Lifecycle, e informações complementares, como branch ou origem do componente.
2. Use as ações rápidas do achado
Na coluna de ações, o botão Detalhes abre o painel do achado. Os ícones de apoio permitem registrar decisões operacionais, como marcador de acompanhamento, importância ou conclusão, conforme permissões e estado do item.
3. Revise o detalhe do achado
O detalhe resume severidade, tipo de análise, status operacional, falso positivo, importância, correção e datas de ocorrência. Use esse painel para confirmar se o achado ainda precisa de investigação ou se já possui decisão registrada.
4. Abra o relatório técnico
O botão Abrir relatório leva para a visão técnica do achado. No relatório, revise severidade, estado, tipo de análise, aplicação, scan, regra/CWE, arquivo, último scan e prazo.
5. Consulte EPSS em achados SCA
Quando o achado vem de SCA, o XGuardian pode exibir EPSS quando essa informação estiver disponível para a vulnerabilidade. Use o EPSS como apoio de priorização: ele ajuda a entender quais vulnerabilidades em dependências têm maior probabilidade estimada de exploração.
Para localizar o EPSS, execute ou consulte um scan SCA, entre na aba Achados, clique em Detalhes no achado desejado e selecione Abrir relatório. No relatório técnico, o EPSS aparece na seção de vulnerabilidade do componente, junto de dados como score, percentil e data da referência.
O EPSS não substitui a severidade, o contexto da aplicação ou a decisão técnica. A leitura recomendada é combinar severidade, EPSS, exposição da aplicação, criticidade do componente, EOL, prazo operacional e evidências do relatório antes de decidir a ordem de tratamento.
6. Revise alertas de malware em SCA
Quando um achado SCA for classificado como MALWARE, trate como prioridade operacional. Esse tipo de achado pode indicar pacote malicioso, typosquatting, script de instalação suspeito, tentativa de exfiltração de dados ou dependency confusion.
No relatório técnico, confirme:
- pacote, versão e origem;
- aplicação e scan que identificaram o achado;
- categoria ou marcador MALWARE;
- evidências do componente;
- recomendação de remoção, substituição ou investigação;
- necessidade de revisar logs, tokens e secrets do ambiente onde o pacote foi instalado.
Depois da remoção ou substituição, execute novo SCA. O indicador de malware da aplicação considera o último scan concluído, então a nova execução ajuda a confirmar se o alerta ainda é válido.
Para ver o caminho visual completo, consulte Malware e Supply Chain.
7. Consulte evidência, contexto e recomendação
Na área de evidência, valide arquivo, regra, trecho identificado e linha evidenciada. Depois leia o contexto do achado, a recomendação e os dados operacionais, como primeira ocorrência, último scan, idade, status do prazo, política e identificador técnico.
8. Use análise assistida quando disponível
A análise assistida pode gerar apoio interpretativo sob demanda para entender impacto, ação recomendada e orientação para desenvolvimento. Para ver o passo a passo com exemplos de tela, consulte Análise Assistida com IA.