Todos os perfis Revisado em 24/07/2026

Checklists operacionais

Esta página reúne checklists práticos para uso, administração e validação operacional do XGuardian.

Use estes itens como apoio antes de executar scans, validar uma configuração nova ou acionar suporte.

Checklist para usuário técnico ou analista

Antes de iniciar a triagem:

  • confirme que está na organização correta;
  • abra o Dashboard ou a Central de Riscos;
  • filtre por aplicação, time, tipo de scan, severidade ou status;
  • priorize vulnerabilidades críticas, altas e achados com maior exposição;
  • abra o detalhe do achado e revise evidências, recomendação e origem;
  • use a Análise Assistida com IA quando precisar de apoio interpretativo;
  • marque falso positivo, importante ou corrigido apenas após validação;
  • crie issue Jira quando a correção precisar de rastreabilidade;
  • baixe relatório ou artefato somente quando precisar anexar evidência.

Checklist para Admin ou Super Admin

Antes de liberar uso operacional:

  • confirme usuários, papéis, times e vínculos de aplicações;
  • valide se aplicações sem permissão explícita aparecem bloqueadas para usuários sem acesso;
  • configure SSO com domínio, metadata SAML e mappings corretos antes de aplicar enforcement para toda a organização;
  • teste discovery por domínio, redirecionamento ao IdP e retorno ao XGuardian em janela anônima;
  • revise usuários provisionados automaticamente por SSO;
  • configure Jira por organização e valide projeto, tipo de issue e teste de conexão;
  • valide integrações usadas pela organização, como GitHub, Bitbucket, Azure DevOps, Sonatype IQ ou Inteligência Artificial;
  • para repositórios, confirme conexão, credencial, organização/workspace/projeto, repositórios e branches listados;
  • confirme se os responsáveis por cada integração estão documentados;
  • revise periodicamente permissões e credenciais de integração;
  • garanta que evidências e chamados não exponham tokens, senhas, cookies, API keys ou secrets.

Checklist antes de executar scans

Tipo de scan Validações recomendadas
SAST Código-fonte correto, branch ou versão esperada, sem segredos e com estrutura suficiente para análise.
SCA Manifestos e arquivos de lock preservados para melhorar identificação de dependências.
IaC Arquivos de infraestrutura incluídos no pacote correto e revisados quanto a segredos.
DAST URL autorizada, janela combinada, usuário de teste, dados não sensíveis e escopo claro.
DAST com API Token de menor privilégio, rotas OpenAPI revisadas e credenciais protegidas.
Container Imagem correta, tag ou digest identificável e ausência de secrets embutidos.
GitHub Organização, repositório, branch, permissão e tipo de scan validados.
Bitbucket Workspace, repositório, branch, permissão e tipo de scan validados.
Azure DevOps Projeto, repositório, branch, tipo de scan e acesso aos artefatos validados.
Sonatype IQ Aplicação correta, organização correta, formato de ingestão e deduplicação revisados.

Checklist para validar uma nova release ou configuração

Execute validações em ambiente controlado antes de ampliar o uso:

  • login tradicional;
  • login SSO SAML, quando habilitado;
  • discovery SSO por domínio;
  • permissões de usuário comum, Admin e Super Admin;
  • dashboard operacional com dados reais;
  • Central de Riscos com filtros, paginação e detalhe de achados;
  • relatórios modernos de SAST, SCA, DAST e Container;
  • marcação de falso positivo, importante e corrigido;
  • criação de issue Jira pela Central de Riscos;
  • Análise Assistida com IA com integração ativa e com indisponibilidade controlada;
  • catálogo e download de artefatos por scan;
  • scans SAST/SCA por .zip;
  • DAST com URL simples;
  • DAST com API token ou OpenAPI, quando contratado;
  • scan de Container;
  • Azure DevOps com branch, SAST/SCA e artefatos;
  • ingestão Sonatype IQ, quando configurada;
  • geração de relatórios PDF, HTML, CSV, XML e SBOM;
  • logs, prints e evidências sem exposição de segredos.

Troubleshooting inicial

Use este fluxo quando algo não funcionar e você precisar decidir se resolve internamente ou aciona suporte.

1ProblemaIdentificar impacto

Defina o sintoma, impacto, usuário afetado, aplicação envolvida e urgência operacional.

2ContextoOrganização, usuário e aplicação

Confirme organização, papel do usuário, time, aplicação, tipo de scan e integração relacionada.

?Evidências sanitizadas?Sem secrets ou dados sensíveis

Antes de anexar prints, logs ou arquivos, remova tokens, senhas, cookies, chaves e dados confidenciais.

3ChecarPermissão, entrada ou integração

Valide permissões, filtros, credenciais, entrada do scan, configuração SSO/Jira e disponibilidade do serviço.

?Resolveu?Decisão de continuidade

Se resolver, registre a causa. Se persistir, reúna evidências e acione o canal de suporte.

✓SaídaRegistrar ou abrir chamado

Documente a solução aplicada ou abra chamado com contexto, evidências sanitizadas e impacto.

Sintoma O que verificar antes de acionar suporte
Login falha Confirme usuário, domínio, SSO habilitado, provedor corporativo e se há conta provisionada.
Usuário não vê aplicação Verifique time, vínculo da aplicação, papel do usuário e permissão explícita.
Aplicação aparece bloqueada Usuário não deve operar o ativo. Admin deve revisar vínculo com time responsável, papel e permissão.
Scan não inicia Verifique contratação, tipo de scan disponível, arquivo ou URL de entrada e permissão do usuário.
Scan demora além do esperado Verifique tamanho do pacote, disponibilidade da URL, autenticação, quantidade de endpoints e janela combinada.
Scan concluiu sem relatório Aguarde processamento final, confira catálogo de artefatos e valide se o tipo de scan gera aquele formato.
Relatório não abre Confirme permissão do usuário, disponibilidade do artefato e tente novamente pelo catálogo do scan.
Central de Riscos vazia Revise filtros ativos, período, aplicação, time, tipo de scan e existência de scans concluídos.
Jira não cria issue Verifique configuração por organização, projeto, tipo de issue, credenciais e permissão do usuário.
Análise Assistida com IA indisponível Confirme se o recurso está contratado, configurado e se há fallback operacional para análise manual.
Sonatype IQ não aparece Confirme integração habilitada, aplicação correta, ingestão executada e vínculo com a organização.

Próximos passos

Feedback

Este artigo foi útil?