AppSec e Cyber Revisado em 24/07/2026

Vi uma vulnerabilidade. E agora?

Use esta jornada para sair do achado até uma decisão rastreável:

1Abrir achadoCentral ou relatório

Abra o detalhe da vulnerabilidade e confirme aplicação, scan, origem, severidade e evidências disponíveis.

2Validar contextoAplicação e exposição

Verifique se o componente, endpoint, arquivo, imagem ou dependência existe na versão analisada e se afeta um fluxo relevante.

?É aplicável?Decisão técnica

Se não se aplica, registre a decisão adequada, como falso positivo. Se se aplica, priorize tratamento conforme risco e criticidade.

3PriorizarSeveridade e negócio

Combine severidade, exposição, criticidade da aplicação, aging/SLA, recorrência e impacto para definir urgência.

4EncaminharJira ou correção

Quando a correção exigir rastreabilidade, crie issue Jira. Quando for tratamento direto, registre a decisão e acompanhe a correção.

✓ConfirmarRescan e evidência

Após a correção, execute rescan quando aplicável e mantenha relatório, artefato ou registro de triagem como evidência.

Guia visual: achados e relatórios

Use a aba Achados quando precisar sair da visão executiva e investigar vulnerabilidades específicas. Esse fluxo cobre a lista consolidada, as ações do achado, o detalhe técnico e a abertura do relatório.

1. Filtre a lista de achados

Na aba Achados, use a busca e os filtros para reduzir a fila por aplicação, scan, severidade, status, marcadores e prazo operacional. O filtro por escopo no topo da página continua útil para separar achados de SAST, SCA, DAST e Container.

A lista consolidada é o ponto de entrada para investigar vulnerabilidades, revisar status e priorizar achados por contexto operacional.

Achados por ingestão externa

Quando a organização usa ingestões externas, os achados também podem aparecer na mesma fila consolidada com marcadores de origem, como Sonatype Lifecycle, e informações complementares, como branch ou origem do componente.

Achados de ingestão externa entram na Central para que o time trate composição, componentes e vulnerabilidades externas no mesmo fluxo operacional.

2. Use as ações rápidas do achado

Na coluna de ações, o botão Detalhes abre o painel do achado. Os ícones de apoio permitem registrar decisões operacionais, como marcador de acompanhamento, importância ou conclusão, conforme permissões e estado do item.

Abra o detalhe antes de tomar decisão. Use ações rápidas apenas depois de validar contexto, evidência e impacto.

3. Revise o detalhe do achado

O detalhe resume severidade, tipo de análise, status operacional, falso positivo, importância, correção e datas de ocorrência. Use esse painel para confirmar se o achado ainda precisa de investigação ou se já possui decisão registrada.

O detalhe do achado ajuda a validar estado atual, recorrência e caminho para abrir o relatório técnico.

4. Abra o relatório técnico

O botão Abrir relatório leva para a visão técnica do achado. No relatório, revise severidade, estado, tipo de análise, aplicação, scan, regra/CWE, arquivo, último scan e prazo.

O relatório reúne dados técnicos e operacionais para apoiar análise, evidência e comunicação com o time responsável.

5. Consulte EPSS em achados SCA

Quando o achado vem de SCA, o XGuardian pode exibir EPSS quando essa informação estiver disponível para a vulnerabilidade. Use o EPSS como apoio de priorização: ele ajuda a entender quais vulnerabilidades em dependências têm maior probabilidade estimada de exploração.

Para localizar o EPSS, execute ou consulte um scan SCA, entre na aba Achados, clique em Detalhes no achado desejado e selecione Abrir relatório. No relatório técnico, o EPSS aparece na seção de vulnerabilidade do componente, junto de dados como score, percentil e data da referência.

Em achados SCA, o EPSS fica disponível dentro do relatório técnico do achado quando houver dado associado à vulnerabilidade.

O EPSS não substitui a severidade, o contexto da aplicação ou a decisão técnica. A leitura recomendada é combinar severidade, EPSS, exposição da aplicação, criticidade do componente, EOL, prazo operacional e evidências do relatório antes de decidir a ordem de tratamento.

6. Revise alertas de malware em SCA

Quando um achado SCA for classificado como MALWARE, trate como prioridade operacional. Esse tipo de achado pode indicar pacote malicioso, typosquatting, script de instalação suspeito, tentativa de exfiltração de dados ou dependency confusion.

No relatório técnico, confirme:

  • pacote, versão e origem;
  • aplicação e scan que identificaram o achado;
  • categoria ou marcador MALWARE;
  • evidências do componente;
  • recomendação de remoção, substituição ou investigação;
  • necessidade de revisar logs, tokens e secrets do ambiente onde o pacote foi instalado.

Depois da remoção ou substituição, execute novo SCA. O indicador de malware da aplicação considera o último scan concluído, então a nova execução ajuda a confirmar se o alerta ainda é válido.

Para ver o caminho visual completo, consulte Malware e Supply Chain.

7. Consulte evidência, contexto e recomendação

Na área de evidência, valide arquivo, regra, trecho identificado e linha evidenciada. Depois leia o contexto do achado, a recomendação e os dados operacionais, como primeira ocorrência, último scan, idade, status do prazo, política e identificador técnico.

Use evidência e contexto técnico antes de marcar falso positivo, corrigido, importante ou encaminhar correção.

8. Use análise assistida quando disponível

A análise assistida pode gerar apoio interpretativo sob demanda para entender impacto, ação recomendada e orientação para desenvolvimento. Para ver o passo a passo com exemplos de tela, consulte Análise Assistida com IA.

Feedback

Este artigo foi útil?