Checklists operacionais
Esta página reúne checklists práticos para uso, administração e validação operacional do XGuardian.
Use estes itens como apoio antes de executar scans, validar uma configuração nova ou acionar suporte.
Checklist para usuário técnico ou analista
Antes de iniciar a triagem:
- confirme que está na organização correta;
- abra o Dashboard ou a Central de Riscos;
- filtre por aplicação, time, tipo de scan, severidade ou status;
- priorize vulnerabilidades críticas, altas e achados com maior exposição;
- abra o detalhe do achado e revise evidências, recomendação e origem;
- use a Análise Assistida com IA quando precisar de apoio interpretativo;
- marque falso positivo, importante ou corrigido apenas após validação;
- crie issue Jira quando a correção precisar de rastreabilidade;
- baixe relatório ou artefato somente quando precisar anexar evidência.
Checklist para Admin ou Super Admin
Antes de liberar uso operacional:
- confirme usuários, papéis, times e vínculos de aplicações;
- valide se aplicações sem permissão explícita aparecem bloqueadas para usuários sem acesso;
- configure SSO com domínio, metadata SAML e mappings corretos antes de aplicar enforcement para toda a organização;
- teste discovery por domínio, redirecionamento ao IdP e retorno ao XGuardian em janela anônima;
- revise usuários provisionados automaticamente por SSO;
- configure Jira por organização e valide projeto, tipo de issue e teste de conexão;
- valide integrações usadas pela organização, como GitHub, Bitbucket, Azure DevOps, Sonatype IQ ou Inteligência Artificial;
- para repositórios, confirme conexão, credencial, organização/workspace/projeto, repositórios e branches listados;
- confirme se os responsáveis por cada integração estão documentados;
- revise periodicamente permissões e credenciais de integração;
- garanta que evidências e chamados não exponham tokens, senhas, cookies, API keys ou secrets.
Checklist antes de executar scans
| Tipo de scan | Validações recomendadas |
|---|---|
| SAST | Código-fonte correto, branch ou versão esperada, sem segredos e com estrutura suficiente para análise. |
| SCA | Manifestos e arquivos de lock preservados para melhorar identificação de dependências. |
| IaC | Arquivos de infraestrutura incluídos no pacote correto e revisados quanto a segredos. |
| DAST | URL autorizada, janela combinada, usuário de teste, dados não sensíveis e escopo claro. |
| DAST com API | Token de menor privilégio, rotas OpenAPI revisadas e credenciais protegidas. |
| Container | Imagem correta, tag ou digest identificável e ausência de secrets embutidos. |
| GitHub | Organização, repositório, branch, permissão e tipo de scan validados. |
| Bitbucket | Workspace, repositório, branch, permissão e tipo de scan validados. |
| Azure DevOps | Projeto, repositório, branch, tipo de scan e acesso aos artefatos validados. |
| Sonatype IQ | Aplicação correta, organização correta, formato de ingestão e deduplicação revisados. |
Checklist para validar uma nova release ou configuração
Execute validações em ambiente controlado antes de ampliar o uso:
- login tradicional;
- login SSO SAML, quando habilitado;
- discovery SSO por domínio;
- permissões de usuário comum, Admin e Super Admin;
- dashboard operacional com dados reais;
- Central de Riscos com filtros, paginação e detalhe de achados;
- relatórios modernos de SAST, SCA, DAST e Container;
- marcação de falso positivo, importante e corrigido;
- criação de issue Jira pela Central de Riscos;
- Análise Assistida com IA com integração ativa e com indisponibilidade controlada;
- catálogo e download de artefatos por scan;
- scans SAST/SCA por
.zip; - DAST com URL simples;
- DAST com API token ou OpenAPI, quando contratado;
- scan de Container;
- Azure DevOps com branch, SAST/SCA e artefatos;
- ingestão Sonatype IQ, quando configurada;
- geração de relatórios PDF, HTML, CSV, XML e SBOM;
- logs, prints e evidências sem exposição de segredos.
Troubleshooting inicial
Use este fluxo quando algo não funcionar e você precisar decidir se resolve internamente ou aciona suporte.
1ProblemaIdentificar impacto
Defina o sintoma, impacto, usuário afetado, aplicação envolvida e urgência operacional.
2ContextoOrganização, usuário e aplicação
Confirme organização, papel do usuário, time, aplicação, tipo de scan e integração relacionada.
?Evidências sanitizadas?Sem secrets ou dados sensíveis
Antes de anexar prints, logs ou arquivos, remova tokens, senhas, cookies, chaves e dados confidenciais.
3ChecarPermissão, entrada ou integração
Valide permissões, filtros, credenciais, entrada do scan, configuração SSO/Jira e disponibilidade do serviço.
?Resolveu?Decisão de continuidade
Se resolver, registre a causa. Se persistir, reúna evidências e acione o canal de suporte.
✓SaídaRegistrar ou abrir chamado
Documente a solução aplicada ou abra chamado com contexto, evidências sanitizadas e impacto.
| Sintoma | O que verificar antes de acionar suporte |
|---|---|
| Login falha | Confirme usuário, domínio, SSO habilitado, provedor corporativo e se há conta provisionada. |
| Usuário não vê aplicação | Verifique time, vínculo da aplicação, papel do usuário e permissão explícita. |
| Aplicação aparece bloqueada | Usuário não deve operar o ativo. Admin deve revisar vínculo com time responsável, papel e permissão. |
| Scan não inicia | Verifique contratação, tipo de scan disponível, arquivo ou URL de entrada e permissão do usuário. |
| Scan demora além do esperado | Verifique tamanho do pacote, disponibilidade da URL, autenticação, quantidade de endpoints e janela combinada. |
| Scan concluiu sem relatório | Aguarde processamento final, confira catálogo de artefatos e valide se o tipo de scan gera aquele formato. |
| Relatório não abre | Confirme permissão do usuário, disponibilidade do artefato e tente novamente pelo catálogo do scan. |
| Central de Riscos vazia | Revise filtros ativos, período, aplicação, time, tipo de scan e existência de scans concluídos. |
| Jira não cria issue | Verifique configuração por organização, projeto, tipo de issue, credenciais e permissão do usuário. |
| Análise Assistida com IA indisponível | Confirme se o recurso está contratado, configurado e se há fallback operacional para análise manual. |
| Sonatype IQ não aparece | Confirme integração habilitada, aplicação correta, ingestão executada e vínculo com a organização. |