Scanverra
Auditoria de Segurança

Transforme uma verificação em evidência de conformidade

Uma verificação de segurança só é útil se puder agir sobre ela. Cada achado aqui é organizado numa categoria de preocupação e mapeado para os controlos SOC 2 e GDPR com que é relevante.

Executar auditoria de segurança gratuita

O que a verificação abrange

Cabeçalhos e transporte

CSP, HSTS (com uma verificação em tempo real face à lista de pré-carga HSTS do Chrome), X-Frame-Options e configuração de TLS/certificado.

Exposição

Segredos expostos, ficheiros sensíveis e caminhos de administração/backup revelados por acidente no robots.txt.

Cookies e CORS

Ausência das flags de cookie Secure/HttpOnly e configuração de CORS demasiado permissiva.

Mapeamento de referência

Cada achado etiquetado com um identificador CWE e uma categoria do OWASP Top 10 (2021), além da relevância para PCI quando aplicável.

Mapeamento de categoria de preocupação para controlo

PreocupaçãoSOC 2GDPR
Exposição de segredosCC6.1, C1.1Art. 32
Encriptação de transporteCC6.7Art. 32
Controlo de acessoCC6.1Art. 25
Risco de injeçãoCC6.8Art. 32
Vulnerabilidades de dependênciasCC6.8Art. 32
Divulgação de informaçãoC1.1Art. 5(1)(f)
Lacunas de monitorizaçãoCC7.2Art. 33
Reforço de configuraçãoCC6.6Art. 25
Mapeamento heurístico de categorias, não uma avaliação certificada - a conformidade também exige controlos não técnicos que este verificador não consegue avaliar.

Como funciona

De achados brutos a evidência categorizada e mapeada.

Cole o seu URL

Sem instalação de agente, sem acesso ao código - uma verificação externa ao seu site em produção, a mesma vista que um atacante teria.

Achados, categorizados

Cada problema é agrupado numa categoria de preocupação (segredos, encriptação de transporte, controlo de acesso e mais), em vez de deixado como uma lista simples.

Mapeado para controlos

Cada categoria de preocupação é mapeada para os critérios de serviços de confiança do SOC 2 e artigos do GDPR relevantes, como ponto de partida para evidência de auditoria.

FAQ

Perguntas frequentes

Isto é uma avaliação certificada de conformidade SOC 2 ou GDPR?

Não, e somos explícitos quanto a isso no próprio produto: isto é um mapeamento heurístico de categorias, não uma avaliação certificada. Um achado do verificador é evidência relevante para um controlo, não prova de que o controlo é cumprido - a conformidade com SOC 2 e GDPR também exige controlos não técnicos (políticas, revisões de acesso, gestão de fornecedores) que esta verificação não consegue avaliar. Use-a como um ponto de partida útil para reunir evidências, não como substituto de uma auditoria real.

Qual é a diferença entre isto e o Verificador de Cabeçalhos de Segurança?

O Verificador de Cabeçalhos de Segurança aprofunda numa única coisa - cabeçalhos de segurança HTTP, com análise completa das diretivas CSP e verificação da pré-carga HSTS. Esta auditoria faz a verificação mais ampla (cabeçalhos mais segredos, cookies, CORS e mais) e organiza-a em torno de categorias de preocupação relevantes para a conformidade e dos respetivos controlos mapeados.

Que critérios de serviços de confiança do SOC 2 são abrangidos?

Os achados da verificação mapeiam para vários Critérios Comuns (CC6.1 Acesso Lógico, CC6.6 Configuração de Segurança de Rede, CC6.7 Confidencialidade da Transmissão, CC6.8 Prevenção de Código Malicioso, CC7.2 Monitorização do Sistema) e o critério de Confidencialidade (C1.1) - os critérios mais diretamente ligados ao que uma verificação externa de um site consegue de facto observar.

A que artigos do GDPR faz referência?

Principalmente o Artigo 32 (Segurança do Tratamento), o Artigo 25 (Proteção de Dados desde a Conceção) e o Artigo 5(1)(f) (Integridade e Confidencialidade) - os artigos relacionados com medidas técnicas de segurança, que é aquilo sobre o qual uma verificação externa consegue pronunciar-se.

Free - no sign-up required

Execute uma auditoria de segurança gratuita

Achados categorizados e mapeados para controlos SOC 2 e GDPR.

Run free audit