Encontre, priorize e corrija vulnerabilidades
A parte cara da gestão de vulnerabilidades não é encontrá-las — é o repasse: exportada de uma ferramenta, triada em outra, remediada em uma terceira, verificada nunca. A Monitic fecha o loop em uma única plataforma.
- app-01 sudo 1.9.14
- app-02 sudo 1.9.14
- build-07 sudo 1.9.15
Achados vinculados a máquinas reais
Todo CVE é mapeado para os endpoints exatos que rodam o software afetado — sem adivinhar a quais ativos um relatório de scanner realmente se refere.
Da detecção à correção, zero exportações
A remediação está a um clique na mesma plataforma, não em um CSV enviado por e-mail a outra equipe.
A redetecção comprova
O inventário atualiza e o achado é liberado — a detecção verificando sua própria remediação, no mesmo console.
Detectar → Priorizar → Remediar → Verificar
- 01 · DETECTAR
Comparação com o inventário ao vivo
Os dados de CVE do NVD são sincronizados e comparados com o inventário de software ao vivo de cada endpoint — pacotes e versões instalados agora mesmo, mantidos pelo agente. Sem janela de varredura.
- 02 · PRIORIZAR
Contexto, não uma lista plana
Exposição, status de exploração conhecida e contexto de ameaças da integração com o Wazuh classificam o que corrigir primeiro — uma lista de vulnerabilidades sem contexto é uma lista de tarefas ordenada errado.
- 03 · CORRIGIR
Corrija no mesmo agente
CVEs corrigíveis por patch seguem para a implantação de patches; achados de configuração seguem para uma correção via script — ambos executados pelo mesmo agente que os encontrou.
- 04 · VERIFICAR
A redetecção confirma o fechamento
A reavaliação contra o inventário atualizado confirma que o achado foi resolvido. Detectar, priorizar, corrigir, confirmar — um único modelo de dados.
Detecção de CVE cruzada com seu inventário ao vivo
A Monitic sincroniza dados de CVE do NVD e os cruza com o inventário de software ao vivo de cada endpoint. Novo CVE publicado, máquinas afetadas identificadas — esse é todo o pipeline, sem appliance de varredura para CVEs de endpoint.
- A sincronização com o NVD mantém os dados de CVE atualizados
- O cruzamento roda contra o inventário ao vivo, não uma exportação de ativos desatualizada
- Todo achado nomeia o endpoint, o software e a versão
- CVE-2025-32463 → app-01, app-02
- CVE-2025-2857 → build-07
- CVE-2024-6387 → 0 affected · cleared
Varredura de vulnerabilidade de rede com o Greenbone
Endpoints não são toda a superfície de ataque. Por meio da integração com o Greenbone, a Monitic executa varreduras de vulnerabilidade de rede contra dispositivos e serviços sem agente — e traz esses achados para o mesmo console dos CVEs de endpoint.
Varredura de rede →- 192.168.10.1 · edge-fw · 2 findings
- 192.168.10.24 · printer · 1 finding
- 192.168.10.55 · nas · 0 findings
Contexto de ameaças da integração com o SIEM Wazuh
A integração com o Wazuh adiciona capacidade de SIEM — coleta de logs, monitoramento de integridade de arquivos, avaliação de configuração de segurança, mapeamento MITRE ATT&CK e um painel de SOC — para que as equipes vejam o que está sendo sondado e explorado ao lado do que está vulnerável.
SIEM e detecção de ameaças →- app-01 · probing on :22 (24h)
- ATT&CK T1190 · exploit public-facing
- FIM · /etc/sudoers changed
Do achado à correção na mesma plataforma
Um CVE com patch do fornecedor segue para a gestão de patches e é implantado pelo mesmo agente que o encontrou. Um achado que exige uma mudança de configuração segue para uma correção via script pela automação. Depois o inventário atualiza e o achado é liberado.
- CVEs corrigíveis por patch fluem diretamente para a implantação de patches
- Achados sem patch são resolvidos via remediação com script no agente
- A redetecção contra o inventário atualizado confirma o fechamento
- patch → dispatched · app-01, app-02
- script → sudoers hardened · build-07
- re-detect → 0 open · closed ✓
O que vem na gestão de vulnerabilidades
Detecção de CVE via NVD
Cruzamento contínuo de CVEs publicados com o inventário de software ao vivo mantido pelo agente.
Varredura de rede (Greenbone)
Varredura de vulnerabilidade de rede sem agente, achados unificados com CVEs de endpoint.
Contexto de ameaças (Wazuh)
Sinais de SIEM — FIM, SCA, mapeamento MITRE ATT&CK — anexados aos achados.
Remediação por patch
CVEs corrigíveis por patch seguem para implantação de patches de SO e de terceiros no mesmo agente.
Remediação via script
Achados sem patch são resolvidos pelo motor de automação e correções via script.
Fechamento verificado
A redetecção contra o inventário atualizado confirma e registra o fechamento do achado.
Superfície aberta, ações responsáveis
A detecção de CVE em endpoint usa dados do NVD; a cobertura sem agente usa a integração Greenbone; o contexto de ameaças usa o Wazuh. Toda remediação roda dentro das permissões do operador e entra em um log de auditoria imutável — veja a Central de Confiança.
Consolidando scanner, SIEM e remediação em um único fluxo de trabalho? Veja a Monitic para operações de segurança.
FAQ de gestão de vulnerabilidades
Preciso de um scanner separado para CVEs de endpoint?
Não. A detecção de CVE em endpoint cruza dados do NVD com o inventário de software ao vivo que o agente já mantém — sem appliance de varredura, sem janelas de varredura, sem configuração de varredura credenciada para endpoints.
Como a Monitic varre dispositivos sem agente?
Por meio da integração com o Greenbone, que realiza varredura de vulnerabilidade de rede e devolve os achados ao mesmo console dos CVEs de endpoint.
A Monitic realmente corrige o que encontra?
Sim. CVEs corrigíveis por patch seguem para implantação de patches e outros achados para correções via script, ambos executados pelo mesmo agente na mesma plataforma, depois verificados por redetecção.
Como isso se relaciona com verificações de conformidade?
A gestão de vulnerabilidades encontra software com falhas; a conformidade de segurança encontra configuração com falhas. São controles complementares, e a Monitic executa ambos com remediação e registro de auditoria compartilhados.
Feche o loop das vulnerabilidades
Todo módulo, completo, por 14 dias. Sua frota no console desde o primeiro dia.