Avaliação de vulnerabilidades

Tenable Nessus Professional

O Nessus Professional e um scanner de vulnerabilidades voltado a avaliação técnica de ativos de TI. Ele ocupa a ponta operacional do processo: descobrir o que existe na rede, testar esses ativos contra uma base de vulnerabilidades conhecidas e produzir um resultado acionavel para quem vai corrigir. Não e uma plataforma de gestão de risco corporativo — e a ferramenta que alimenta esse processo com dados.

O problema

Sem avaliação técnica recorrente, a correcao vira adivinhacao

A maior parte das equipes sabe que tem vulnerabilidades. O que falta e evidencia: qual host, qual serviço, qual versão, qual CVE e com que grau de certeza. Sem isso, o esforco de correcao se distribui por percepcao e não por dado, e o inventário envelhece mais rapido do que a planilha que tenta descreve-lo.

  • Inventário de ativos desatualizado ou mantido manualmente.
  • Correcoes priorizadas por percepcao, sem evidencia técnica.
  • Relatorios de segurança produzidos manualmente a cada ciclo.
  • Dificuldade de comprovar avaliações periodicas em auditoria.
Para quem e

Público indicado

  • Pentesters de rede
  • Consultores de segurança cibernética
  • Administradores de segurança em pequenas e medias empresas
  • Profissionais de segurança em geral
  • Docentes e alunos de segurança cibernética
O que oferece

Principais capacidades

Informações declaradas pelo fabricante. Ver fontes ao final da página.

Modelos de verificação pre-configurados

Mais de 450 modelos prontos para diferentes tipos de avaliação, reduzindo o tempo de configuracao inicial de uma varredura.

Ampla base de vulnerabilidades conhecidas

Cobertura declarada de mais de 70 mil CVEs, com plug-ins compilados dinamicamente.

Priorização por EPSS, CVSS e VPR

Os resultados podem ser ordenados por diferentes metricas de severidade e probabilidade de exploracao, e não apenas pela nota bruta do CVSS.

Resultados em tempo real

As descobertas ficam disponíveis conforme a varredura avanca, sem necessidade de aguardar a conclusão completa para comecar a análise.

Verificação de Infrastructure as Code (IaC)

Análise de arquivos de infraestrutura como código em busca de configuracoes inseguras antes da implantacao.

Relatorios personalizaveis e exportaveis

Geracao de relatorios ajustaveis ao público — técnico ou gerencial — e exportaveis para uso fora da ferramenta.

Agrupamento e suspensão de vulnerabilidades

Organização dos achados em grupos e possibilidade de suspender itens tratados, mantendo o foco do relatorio no que está pendente.

Implantacao em multiplas plataformas

Executavel em diferentes sistemas operacionais e plataformas de hardware, incluindo Raspberry Pi.

Aplicação prática

Casos de uso

Avaliação periodica do parque de TI

Varreduras recorrentes sobre faixas de rede internas para acompanhar a evolucao da superficie exposta entre um ciclo de correcao e outro.

Suporte a testes de intrusão

Levantamento inicial de serviços, versoes e vulnerabilidades conhecidas que orienta a fase manual de um pentest.

Trabalho de consultoria com multiplos clientes

Avaliações pontuais em ambientes de terceiros, com relatorio próprio por engajamento.

Evidencia para auditoria e compliance

Registro documental de que avaliações técnicas foram executadas em periodicidade definida, com resultado rastreavel.

Como funciona

Etapas do processo

  1. Descoberta

    Identificação dos hosts ativos no escopo definido e dos serviços que eles expoem.

  2. Coleta e identificação

    Determinacao de sistemas operacionais, versoes de software e configuracoes observaveis em cada ativo. Credenciais, quando fornecidas, aumentam a profundidade da coleta.

  3. Avaliação

    Comparação do que foi coletado com a base de vulnerabilidades conhecidas, produzindo os achados.

  4. Priorização

    Ordenacao dos achados por severidade e probabilidade de exploracao (CVSS, EPSS, VPR), para orientar a fila de correcao.

  5. Relatorio

    Consolidacao em relatorio exportavel, ajustado ao público que vai consumi-lo.

Quando considerar

Este produto tende a fazer sentido quando...

  • A necessidade central e avaliação técnica de vulnerabilidades em ativos de TI.
  • A operacao e conduzida por um profissional ou equipe pequena, sem demanda de fluxo corporativo de correcao.
  • O escopo e majoritariamente interno, de rede e sistemas.
  • Há necessidade de relatorios por engajamento ou por ciclo, e não de painel continuo.
Quando avaliar outra opcao

Vale considerar outro caminho quando...

  • O escopo inclui aplicações Web e ativos expostos na Internet como parte central do trabalho. Ver Nessus Expert →
  • A organização precisa de visão consolidada de exposição, fluxo de correcao entre times e comunicacao de risco para a diretoria. Ver Tenable One VM →
  • O problema principal e testar aplicações Web em execucao, com cobertura de OWASP Top 10 e APIs. Ver Web App Scanning →

Perguntas frequentes

O Nessus Professional substitui um programa de gestão de vulnerabilidades?

Não. Ele produz o dado técnico — quais vulnerabilidades existem em quais ativos. O programa de gestão envolve também inventário mantido, definicao de responsaveis, SLA de correcao, acompanhamento e comunicacao de risco. A ferramenta alimenta o processo; não o substitui.

Qual a diferença prática para o Nessus Expert?

Segundo o material oficial do fabricante, o Expert acrescenta verificação de aplicações Web e verificação da superficie de ataque externa (declarada como 5 domínios por trimestre). Se o seu escopo e essencialmente rede e sistemas internos, essa diferença pode não ser relevante.

Varredura com credenciais e obrigatoria?

Não e obrigatoria, mas muda o resultado. Sem credenciais, a avaliação observa o ativo de fora e depende do que os serviços revelam. Com credenciais, a coleta alcanca versoes de pacotes e configuracoes locais, o que reduz tanto falsos positivos quanto falsos negativos.

Como são as condicoes de contratacao?

Licenciamento, vigencia e valores são definidos pelo fabricante e mudam periodicamente. Consulte as condicoes comerciais atuais na página oficial de compra ou fale com um especialista para avaliação do seu cenário.

Fontes

  1. Tenable Nessus Professional — página oficial do produto — Tenable · consultado em 2026-08-11
  2. Tenable — opcoes de compra — Tenable · consultado em 2026-08-11

Como contratar

Condicoes comerciais, disponibilidade e modelos de licenciamento são definidos pelo fabricante e podem mudar. Consulte a página oficial de compra ou converse com um especialista para avaliar o cenário da sua organização.