Novos usuários Revisado em 24/07/2026

Primeiros passos no XGuardian

Use este guia para entender o fluxo inicial de uso do XGuardian dentro da sua organização.

Visão geral do fluxo

Este fluxo mostra a jornada recomendada para sair do primeiro acesso até a geração de evidências.

1AcessoPortal ou SSO

Entre no portal da organização e confirme se o acesso é tradicional ou via SSO SAML.

2PreparaçãoOrganização, times e aplicação

Revise contrato, papéis, times, aplicações, URLs autorizadas e entradas disponíveis para scan.

?Entrada pronta?Decisão operacional

Se faltar pacote, URL, repositório, permissão ou credencial de teste, volte para preparação antes de executar.

3ScanExecutar análise

Escolha o tipo correto de análise e acompanhe o processamento até o resultado ficar disponível.

4RiscoDashboard e Central

Use filtros, severidade, criticidade da aplicação e contexto da Central de Riscos para priorizar.

?Exige ação?Triagem ou correção

Decida se o achado será marcado, acompanhado, enviado para Jira ou tratado por correção técnica.

✓FechamentoCorreção, rescan e evidência

Finalize com rescan, relatório, artefato ou registro de triagem para manter rastreabilidade.

Leitura rápida:

  • prepare organização, times, aplicação e entrada antes de executar o scan;
  • se a entrada não estiver pronta, volte para preparação;
  • depois do scan, use Dashboard e Central de Riscos para entender prioridade;
  • todo caminho deve terminar com evidência: relatório, artefato, rescan ou registro de triagem.

Antes de começar

  • confirme a contratação do serviço e os tipos de análise disponíveis;
  • verifique o escopo de XScan ou do modelo por aplicação nomeada para as aplicações contratadas;
  • identifique o Super Admin e os responsáveis operacionais;
  • tenha à mão a lista de aplicações, repositórios e URLs autorizadas;
  • valide se a organização usará login tradicional ou SSO SAML;
  • prepare usuários de teste para DAST e scans autenticados.

1. Acesse o portal

O acesso ao XGuardian é realizado pelo portal disponibilizado para a sua organização.

Cada usuário deve acessar a plataforma com sua própria conta. Quando o SSO estiver habilitado para a organização, o acesso pode seguir o fluxo de descoberta por domínio e redirecionamento para o provedor corporativo. O uso de contas compartilhadas não é recomendado e pode comprometer rastreabilidade, auditoria e governança.

Para acesso do usuário final, consulte SSO SAML. Para planejamento administrativo, consulte SSO e provisionamento.

2. Revise a organização e o contrato

A organização representa o espaço segregado do cliente dentro do XGuardian. Ela reúne usuários, times, aplicações, políticas, scans e resultados.

Antes de iniciar os scans, valide:

  • quem é o Super Admin da organização;
  • quais tipos de scan estão contratados;
  • se há limite de XScan ou escopo por aplicação nomeada;
  • se as aplicações e URLs autorizadas estão corretas;
  • se há SSO, Jira, Azure DevOps, GitHub, Bitbucket, Sonatype IQ, Inteligência Artificial ou outras integrações no escopo;
  • se há requisitos específicos para ambientes de homologação ou produção.

3. Configure usuários e times

O XGuardian utiliza usuários e times para organizar acesso e governança.

Uma boa prática é criar times de acordo com a estrutura real da empresa, por exemplo:

  • time por squad;
  • time por produto;
  • time por aplicação crítica;
  • time por unidade de negócio;
  • time de segurança responsável por triagem.

A configuração correta dos times é importante porque a execução de scans deve respeitar o vínculo entre usuário, equipe e aplicação.

4. Cadastre ou selecione uma aplicação

A aplicação é o ativo que será analisado pelo XGuardian.

Dependendo do tipo de análise, a aplicação pode ser representada por:

Tipo Entrada esperada
SAST, SCA e IaC Código-fonte em arquivo .zip.
DAST URL, domínio ou endpoint autorizado para teste.
Container Imagem de container exportada em .tar ou origem configurada conforme integração disponível.
SBOM Inventário gerado a partir do fluxo de composição de software.
Pipeline ou integração Repositório, branch, artefato ou ingestão externa conforme integração habilitada.

5. Execute o scan adequado

Escolha o tipo de scan de acordo com o objetivo:

Objetivo Scan recomendado
Revisar falhas no código-fonte SAST
Identificar riscos em dependências SCA
Avaliar arquivos de infraestrutura como código IaC
Testar aplicação web em homologação ou produção autorizada DAST
Testar API com especificação ou token autorizado DAST com API token ou OpenAPI/exported API
Avaliar imagem de container Container
Inventariar componentes de software SBOM

Checklist antes do scan

  • confirme tipo e escopo do ativo;
  • selecione a aplicação certa e valide seu vínculo com a equipe responsável;
  • revisite os requisitos de entrada (zip, tar, URL, SBOM);
  • confirme branch, origem e artefatos quando o scan vier de integração;
  • verifique se a aplicação estará disponível durante a janela de scan;
  • use contas de teste para DAST quando necessário;
  • proteja tokens de API usados em DAST autenticado;
  • garanta que não há dados sensíveis no arquivo enviado.

6. Acompanhe os resultados

Após a execução, os resultados ficam disponíveis no portal para análise.

Os resultados podem incluir:

  • sumário de vulnerabilidades;
  • severidades e categorias;
  • detalhes técnicos;
  • componentes afetados;
  • evidências do scan;
  • sugestões de correção quando disponíveis;
  • filtros por aplicação, scan, equipe e tipo de análise.

O dashboard operacional pode ser usado como ponto de partida para visualizar postura, severidades, tecnologias, scans recentes e prioridades. Para o guia segmentado, consulte Dashboards. Para investigação detalhada, use a Central ASPM.

Como usar o dashboard

Use o dashboard para:

  • identificar concentração de riscos por severidade;
  • acompanhar scans recentes e atividades relevantes;
  • visualizar tecnologias ou aplicações com maior volume de achados;
  • acessar rapidamente aplicações, scans e Central de Riscos;
  • comparar indicadores agregados com listagens detalhadas quando houver divergência.

7. Priorize e acompanhe correções

A triagem deve considerar risco, criticidade da aplicação, exposição, recorrência, facilidade de exploração e impacto para o negócio.

Boas práticas:

  • trate primeiro vulnerabilidades críticas e altas;
  • valide falsos positivos com critério técnico;
  • registre justificativas relevantes;
  • crie issues Jira quando a integração estiver configurada e a correção precisar de rastreabilidade;
  • use Análise Assistida com IA como apoio interpretativo quando disponível;
  • use rescans para confirmar correções;
  • integre vulnerabilidades a ferramentas de gestão quando aplicável.

8. Exporte relatórios

O XGuardian permite visualizar relatórios na plataforma e exportar resultados para compartilhamento, evidência ou arquivamento.

Formatos disponíveis podem incluir PDF, HTML, CSV, XML e SBOM, conforme o tipo de scan e recursos contratados.

Na experiência mais recente, relatórios e artefatos podem aparecer em um catálogo por scan e ser abertos ou baixados sob demanda, conforme permissão e disponibilidade.

Próximos passos

Feedback

Este artigo foi útil?