Primeiros passos no XGuardian
Use este guia para entender o fluxo inicial de uso do XGuardian dentro da sua organização.
Visão geral do fluxo
Este fluxo mostra a jornada recomendada para sair do primeiro acesso até a geração de evidências.
1AcessoPortal ou SSO
Entre no portal da organização e confirme se o acesso é tradicional ou via SSO SAML.
2PreparaçãoOrganização, times e aplicação
Revise contrato, papéis, times, aplicações, URLs autorizadas e entradas disponíveis para scan.
?Entrada pronta?Decisão operacional
Se faltar pacote, URL, repositório, permissão ou credencial de teste, volte para preparação antes de executar.
3ScanExecutar análise
Escolha o tipo correto de análise e acompanhe o processamento até o resultado ficar disponível.
4RiscoDashboard e Central
Use filtros, severidade, criticidade da aplicação e contexto da Central de Riscos para priorizar.
?Exige ação?Triagem ou correção
Decida se o achado será marcado, acompanhado, enviado para Jira ou tratado por correção técnica.
✓FechamentoCorreção, rescan e evidência
Finalize com rescan, relatório, artefato ou registro de triagem para manter rastreabilidade.
Leitura rápida:
- prepare organização, times, aplicação e entrada antes de executar o scan;
- se a entrada não estiver pronta, volte para preparação;
- depois do scan, use Dashboard e Central de Riscos para entender prioridade;
- todo caminho deve terminar com evidência: relatório, artefato, rescan ou registro de triagem.
Antes de começar
- confirme a contratação do serviço e os tipos de análise disponíveis;
- verifique o escopo de XScan ou do modelo por aplicação nomeada para as aplicações contratadas;
- identifique o Super Admin e os responsáveis operacionais;
- tenha à mão a lista de aplicações, repositórios e URLs autorizadas;
- valide se a organização usará login tradicional ou SSO SAML;
- prepare usuários de teste para DAST e scans autenticados.
1. Acesse o portal
O acesso ao XGuardian é realizado pelo portal disponibilizado para a sua organização.
Cada usuário deve acessar a plataforma com sua própria conta. Quando o SSO estiver habilitado para a organização, o acesso pode seguir o fluxo de descoberta por domínio e redirecionamento para o provedor corporativo. O uso de contas compartilhadas não é recomendado e pode comprometer rastreabilidade, auditoria e governança.
Para acesso do usuário final, consulte SSO SAML. Para planejamento administrativo, consulte SSO e provisionamento.
2. Revise a organização e o contrato
A organização representa o espaço segregado do cliente dentro do XGuardian. Ela reúne usuários, times, aplicações, políticas, scans e resultados.
Antes de iniciar os scans, valide:
- quem é o Super Admin da organização;
- quais tipos de scan estão contratados;
- se há limite de XScan ou escopo por aplicação nomeada;
- se as aplicações e URLs autorizadas estão corretas;
- se há SSO, Jira, Azure DevOps, GitHub, Bitbucket, Sonatype IQ, Inteligência Artificial ou outras integrações no escopo;
- se há requisitos específicos para ambientes de homologação ou produção.
3. Configure usuários e times
O XGuardian utiliza usuários e times para organizar acesso e governança.
Uma boa prática é criar times de acordo com a estrutura real da empresa, por exemplo:
- time por squad;
- time por produto;
- time por aplicação crítica;
- time por unidade de negócio;
- time de segurança responsável por triagem.
A configuração correta dos times é importante porque a execução de scans deve respeitar o vínculo entre usuário, equipe e aplicação.
4. Cadastre ou selecione uma aplicação
A aplicação é o ativo que será analisado pelo XGuardian.
Dependendo do tipo de análise, a aplicação pode ser representada por:
| Tipo | Entrada esperada |
|---|---|
| SAST, SCA e IaC | Código-fonte em arquivo .zip. |
| DAST | URL, domínio ou endpoint autorizado para teste. |
| Container | Imagem de container exportada em .tar ou origem configurada conforme integração disponível. |
| SBOM | Inventário gerado a partir do fluxo de composição de software. |
| Pipeline ou integração | Repositório, branch, artefato ou ingestão externa conforme integração habilitada. |
5. Execute o scan adequado
Escolha o tipo de scan de acordo com o objetivo:
| Objetivo | Scan recomendado |
|---|---|
| Revisar falhas no código-fonte | SAST |
| Identificar riscos em dependências | SCA |
| Avaliar arquivos de infraestrutura como código | IaC |
| Testar aplicação web em homologação ou produção autorizada | DAST |
| Testar API com especificação ou token autorizado | DAST com API token ou OpenAPI/exported API |
| Avaliar imagem de container | Container |
| Inventariar componentes de software | SBOM |
Checklist antes do scan
- confirme tipo e escopo do ativo;
- selecione a aplicação certa e valide seu vínculo com a equipe responsável;
- revisite os requisitos de entrada (zip, tar, URL, SBOM);
- confirme branch, origem e artefatos quando o scan vier de integração;
- verifique se a aplicação estará disponível durante a janela de scan;
- use contas de teste para DAST quando necessário;
- proteja tokens de API usados em DAST autenticado;
- garanta que não há dados sensíveis no arquivo enviado.
6. Acompanhe os resultados
Após a execução, os resultados ficam disponíveis no portal para análise.
Os resultados podem incluir:
- sumário de vulnerabilidades;
- severidades e categorias;
- detalhes técnicos;
- componentes afetados;
- evidências do scan;
- sugestões de correção quando disponíveis;
- filtros por aplicação, scan, equipe e tipo de análise.
O dashboard operacional pode ser usado como ponto de partida para visualizar postura, severidades, tecnologias, scans recentes e prioridades. Para o guia segmentado, consulte Dashboards. Para investigação detalhada, use a Central ASPM.
Como usar o dashboard
Use o dashboard para:
- identificar concentração de riscos por severidade;
- acompanhar scans recentes e atividades relevantes;
- visualizar tecnologias ou aplicações com maior volume de achados;
- acessar rapidamente aplicações, scans e Central de Riscos;
- comparar indicadores agregados com listagens detalhadas quando houver divergência.
7. Priorize e acompanhe correções
A triagem deve considerar risco, criticidade da aplicação, exposição, recorrência, facilidade de exploração e impacto para o negócio.
Boas práticas:
- trate primeiro vulnerabilidades críticas e altas;
- valide falsos positivos com critério técnico;
- registre justificativas relevantes;
- crie issues Jira quando a integração estiver configurada e a correção precisar de rastreabilidade;
- use Análise Assistida com IA como apoio interpretativo quando disponível;
- use rescans para confirmar correções;
- integre vulnerabilidades a ferramentas de gestão quando aplicável.
8. Exporte relatórios
O XGuardian permite visualizar relatórios na plataforma e exportar resultados para compartilhamento, evidência ou arquivamento.
Formatos disponíveis podem incluir PDF, HTML, CSV, XML e SBOM, conforme o tipo de scan e recursos contratados.
Na experiência mais recente, relatórios e artefatos podem aparecer em um catálogo por scan e ser abertos ou baixados sob demanda, conforme permissão e disponibilidade.