Tenable Nessus Expert
Avaliação de vulnerabilidades estendida a aplicações Web e a ativos voltados para a Internet.
Para: Pentesters, Consultores de segurança e outros perfis
Conhecer o produtoO Nessus Professional e um scanner de vulnerabilidades voltado a avaliação técnica de ativos de TI. Ele ocupa a ponta operacional do processo: descobrir o que existe na rede, testar esses ativos contra uma base de vulnerabilidades conhecidas e produzir um resultado acionavel para quem vai corrigir. Não e uma plataforma de gestão de risco corporativo — e a ferramenta que alimenta esse processo com dados.
A maior parte das equipes sabe que tem vulnerabilidades. O que falta e evidencia: qual host, qual serviço, qual versão, qual CVE e com que grau de certeza. Sem isso, o esforco de correcao se distribui por percepcao e não por dado, e o inventário envelhece mais rapido do que a planilha que tenta descreve-lo.
Informações declaradas pelo fabricante. Ver fontes ao final da página.
Mais de 450 modelos prontos para diferentes tipos de avaliação, reduzindo o tempo de configuracao inicial de uma varredura.
Cobertura declarada de mais de 70 mil CVEs, com plug-ins compilados dinamicamente.
Os resultados podem ser ordenados por diferentes metricas de severidade e probabilidade de exploracao, e não apenas pela nota bruta do CVSS.
As descobertas ficam disponíveis conforme a varredura avanca, sem necessidade de aguardar a conclusão completa para comecar a análise.
Análise de arquivos de infraestrutura como código em busca de configuracoes inseguras antes da implantacao.
Geracao de relatorios ajustaveis ao público — técnico ou gerencial — e exportaveis para uso fora da ferramenta.
Organização dos achados em grupos e possibilidade de suspender itens tratados, mantendo o foco do relatorio no que está pendente.
Executavel em diferentes sistemas operacionais e plataformas de hardware, incluindo Raspberry Pi.
Varreduras recorrentes sobre faixas de rede internas para acompanhar a evolucao da superficie exposta entre um ciclo de correcao e outro.
Levantamento inicial de serviços, versoes e vulnerabilidades conhecidas que orienta a fase manual de um pentest.
Avaliações pontuais em ambientes de terceiros, com relatorio próprio por engajamento.
Registro documental de que avaliações técnicas foram executadas em periodicidade definida, com resultado rastreavel.
Identificação dos hosts ativos no escopo definido e dos serviços que eles expoem.
Determinacao de sistemas operacionais, versoes de software e configuracoes observaveis em cada ativo. Credenciais, quando fornecidas, aumentam a profundidade da coleta.
Comparação do que foi coletado com a base de vulnerabilidades conhecidas, produzindo os achados.
Ordenacao dos achados por severidade e probabilidade de exploracao (CVSS, EPSS, VPR), para orientar a fila de correcao.
Consolidacao em relatorio exportavel, ajustado ao público que vai consumi-lo.
Não. Ele produz o dado técnico — quais vulnerabilidades existem em quais ativos. O programa de gestão envolve também inventário mantido, definicao de responsaveis, SLA de correcao, acompanhamento e comunicacao de risco. A ferramenta alimenta o processo; não o substitui.
Segundo o material oficial do fabricante, o Expert acrescenta verificação de aplicações Web e verificação da superficie de ataque externa (declarada como 5 domínios por trimestre). Se o seu escopo e essencialmente rede e sistemas internos, essa diferença pode não ser relevante.
Não e obrigatoria, mas muda o resultado. Sem credenciais, a avaliação observa o ativo de fora e depende do que os serviços revelam. Com credenciais, a coleta alcanca versoes de pacotes e configuracoes locais, o que reduz tanto falsos positivos quanto falsos negativos.
Licenciamento, vigencia e valores são definidos pelo fabricante e mudam periodicamente. Consulte as condicoes comerciais atuais na página oficial de compra ou fale com um especialista para avaliação do seu cenário.
Condicoes comerciais, disponibilidade e modelos de licenciamento são definidos pelo fabricante e podem mudar. Consulte a página oficial de compra ou converse com um especialista para avaliar o cenário da sua organização.