Biblioteca de Materiais
Todos os materiais em um só lugar
Whitepapers, datasheets, ebooks, vídeos e demos sobre CTEM, gestão de vulnerabilidades e IA agêntica aplicada à cibersegurança corporativa.
O atacante se move em 29 minutos. A resposta continua sendo medida em dias
O breakout médio caiu para 29 minutos e o repasse do acesso inicial leva 22 segundos, enquanto o dwell time mediano é de 14 dias e a contenção leva 241. São três ordens de magnitude, e não se fecham triando mais rápido. O white paper cobre os três estágios de maturidade, o Agent Work Share, a diferença entre modelo e harness, o fluxo do alerta à evidência e a governança por arquitetura.
EcoTrust Agentic SOC, detecção e resposta conduzidas por agentes
Datasheet do EcoTrust Agentic SOC: os três estágios de maturidade e o Agent Work Share, o ciclo do alerta à evidência, a governança por arquitetura com gate de aprovação humana, a taxonomia de ações automatizada, assistida e proibida, e a integração via MCP com SIEM, EDR e XDR sem substituir o que já existe.
20 mil ativos em teste contínuo de segurança, sem parar a produção
Case de sucesso em siderurgia e indústria de base: com o EcoTrust VulScan operado pelo maior SOC do Brasil, da Claro Empresas, um ambiente crítico de TI/OT ganhou teste contínuo em 20 mil ativos, contexto de negócio por torre e 50% menos tempo para distribuição das remediações de vulnerabilidade, sem impacto à disponibilidade.
EcoTrust OS: especificação técnica da plataforma
Documento de especificação técnica (TSD) do EcoTrust OS: arquitetura em quatro camadas, modelo agêntico DeepAgent, governança Human-in-the-Loop, módulos CTEM e Agentic SOC, integrações, segurança, infraestrutura e dados.
EcoTrust OS: a plataforma de IA agêntica que opera segurança com o seu time
Technical guide do EcoTrust OS: princípios do design agêntico, anatomia da plataforma, o ciclo planejar-aprovar-executar-mostrar, Native Services e como os módulos de CTEM rodam sobre o mesmo runtime.
Resiliência na era pós-NVD: por que o EcoTrust VulScan não depende de uma única fonte
Technical brief sobre a arquitetura multi-fonte do EcoTrust VulScan e a resiliência às mudanças do NIST NVD em abril de 2026.
Company Overview EcoTrust
Visão geral da EcoTrust: 18 anos de mercado, 100+ clientes, módulos autônomos para gestão contínua de exposição a ameaças, reconhecimentos Google for Startups AI for Cybersecurity e ISG Provider Lens, investidores B3, Safra e TransUnion.
Segurança reativa está sempre corrigindo o passado. CTEM corrige o presente
O modelo reativo de cibersegurança foi construído para um ritmo de ameaças que não existe mais. O documento explora por que o framework CTEM do Gartner representa uma mudança de paradigma e como a EcoTrust CTEM AI Platform o implementa com módulos integrados, Dashboard unificado e IA em todas as fases.
Por que priorizar pelo CVSS mais alto é a estratégia errada
Um guia técnico e executivo sobre RBVM: por que CVSS puro cria fila sem redução de risco, como EPSS + CISA KEV + criticidade do ativo produzem priorização precisa, e como o EcoTrust RBVM entrega evidência auditável para ISO 27001, NIST CSF e BACEN.
EcoTrust RBVM, gestão de vulnerabilidades baseada em risco
Datasheet técnico do módulo RBVM: Cyber Risk Score de 0 a 1000, 130 mil VTs ativos, 6 sensores nativos, IA generativa de remediação e compliance pronto para LGPD, ISO 27001, NIST CSF 2.0 e BACEN.
Alertas sem evidência não são segurança, são ruído
Por que a maioria dos scanners DAST entrega lista de investigações, não de correções. Como o EcoTrust WAS transforma testes dinâmicos em evidência técnica absoluta: payload, request, response e código de correção em cada alerta.
Você não pode proteger o que não sabe que existe
Por que inventários manuais, CMDBs e scans periódicos falham em mapear a superfície de ataque real. Como o EcoTrust Radar automatiza a descoberta de ativos de forma autônoma e agnóstica, eliminando zonas cegas e sendo a fundação de tudo que vem depois: gestão de vulnerabilidades, postura de controles, risco de terceiros e quantificação.
O ciclo de vida da exposição, do achado ao fechamento validado
Exposição não é só CVE, e não fecha sozinha. O EcoTrust Flow recebe achados de todos os módulos, dá dono e prazo a cada um, conduz até o fechamento validado e mede o programa por janela de exposição, Tempo Médio de Correção e vazão líquida. Não faz scan: administra o que os outros produzem.
Saber que o ativo existe não é o mesmo que saber o que está nele
Inventário superficial diz que o ativo existe. Inventário profundo diz o que está nele. O EcoTrust Inventory coleta software com versão, patches e SBOM CPE 2.3 por host via WMI e SSH, sem agente, para que o EcoTrust VulScan e o EcoTrust Baseline operem com precisão.
A correção que não existe no catálogo do fabricante
Em 2026 um exploit surge em 1,8 dias e a correção leva 20 dias. O EcoTrust AutoPatch encurta essa execução construindo a remediação, inclusive para o que não tem patch de fabricante — configuração, mitigação e workaround — e aplicando via EcoTrust Connect, sem agente. O re-scan valida no fim.
Você tem 50 ferramentas de segurança. Nenhuma fala com as outras
Organizações operam entre 40 e 70 ferramentas de segurança em silos incompatíveis. O Unik implementa CAASM consolidando dados de 50+ plataformas, normaliza em um Cyber Risk Score único e aplica três matrizes de priorização por impacto ao negócio.
Risco em Reais. "Alto, médio e baixo" não é resposta para um CFO
Sem quantificação financeira, todo argumento de orçamento de segurança é baseado em medo, não em dados. O EcoTrust Quantify é o único módulo que traduz risco em moeda: aplica FAIR com Monte Carlo de 10.000 iterações para entregar ALE em Reais por cenário e VaR 95% para o board, consumindo achados de todos os módulos, inclusive risco de terceiros.
Um ativo pode ter todos os controles e estar mal configurado
Ter as ferramentas certas não garante cobertura. O EcoTrust Baseline responde em três frentes: controles que deveriam estar ativos, hardening da configuração por ativo e postura dos recursos em nuvem. E mede contra os baselines que a própria empresa declara, não apenas contra o benchmark genérico.
O atacante começa de fora. Você devia fazer o mesmo
O perímetro que você não vê é o que os atacantes encontram primeiro. Subdomínios esquecidos, buckets cloud expostos, credenciais vazadas, serviços abertos inadvertidamente. O EcoTrust Surface mapeia continuamente a superfície externa via CT logs, WHOIS, Shodan, Censys e cloud ranges, sem agente, sem credencial, com correlação MITRE ATT&CK e alertas em 4 níveis de severidade.
O fornecedor foi aprovado por um formulário que envelheceu no dia seguinte
A decisão sobre o fornecedor vale doze meses; a resposta do questionário vale um dia. O EcoTrust Verify confronta o que o fornecedor declarou com o que a evidência técnica mostra, monitora a degradação de postura entre ciclos e sustenta a decisão contratual: homologar, renovar, exigir plano de ação ou encerrar.
A IA escreve a aplicação em horas. A revisão de segurança continua em semanas
Com assistentes de código e vibecoding, rota de API, autenticação e dependência nova entram em produção no mesmo dia, mais rápido do que qualquer escopo manual de teste acompanha. O EcoTrust AppSec cobre a aplicação do código à produção e testa o que está de fato rodando: descobre o escopo navegando, testa 27 categorias com cobertura do OWASP Top 10:2025 e entrega evidência de exploração por achado.
EcoTrust CRQ, risco cibernético quantificado em Reais
Datasheet do EcoTrust Quantify: framework FAIR, 10.000 simulações Monte Carlo por cenário, 6 formas de perda modeladas e recálculo do ALE quando a exposição é encerrada. O único módulo da plataforma que quantifica, alimentado por achados de todos os demais.
EcoTrust Baseline, controles e hardening contra o seu padrão
Datasheet do EcoTrust Baseline: consolidação de 50+ ferramentas (EDR, IAM, MDM, SIEM) contra o inventário real, verificações de hardening por ativo incluindo CIS Benchmark, postura de configuração em nuvem e medição contra os baselines declarados pelo cliente — portas, software, configuração e escopo.
EcoTrust Surface, o perímetro pelos olhos do atacante
Datasheet do módulo EcoTrust Surface: mapeamento contínuo de domínios, subdomínios, cloud assets, certificados, credenciais vazadas e shadow IT, sem agente, sem credencial. Correlação de CVEs com MITRE ATT&CK e alertas 24/7.
EcoTrust Verify, decisão sobre terceiros com evidência
Datasheet do EcoTrust Verify: avaliação técnica outside-in contínua, confronto do questionário com a evidência coletada, score de postura de 0 a 1000 por fornecedor, alerta de degradação entre ciclos e evidências para BACEN 4.557, LGPD e ISO 27001 A.15.
EcoTrust CTEM Platform, gestão contínua de exposição
Datasheet da plataforma CTEM: plataforma brasileira com implementação completa do framework CTEM do Gartner. módulos integrados, 5 fases simultâneas, quantificação FAIR em Reais e loop fechado único no mercado global.
EcoTrust Radar, descoberta autônoma de ativos
Datasheet do EcoTrust Radar: agente de IA com Skills + Tools, 3 fases autônomas (Descoberta, Enriquecimento e Classificação, que identificam tipo, sistema e função do ativo), 6 tipos de ativo classificados automaticamente, importação direta no painel, zero comando manual.
EcoTrust Flow, o ciclo de vida da exposição sob controle
Datasheet do EcoTrust Flow: recepção de achados de todos os módulos, atribuição com dono e prazo, condução do ciclo até o fechamento validado, rastreabilidade total e as três métricas do programa (janela de exposição, MTTR e vazão líquida).
EcoTrust Inventory, coleta agentless em 11 categorias
Datasheet do EcoTrust Inventory: coleta agentless em 11 categorias por host Windows, Linux e macOS via WMI, WinRM e SSH, com SBOM CPE 2.3 automático e contexto de configuração por ativo.
EcoTrust AutoPatch, remediação autônoma de qualquer vulnerabilidade
Datasheet do EcoTrust AutoPatch: 6 fases autônomas, 3 filas paralelas (Regular, Prioritária e Zero-Day), construção da remediação para vulnerabilidades com e sem patch publicado, deploy via WMI e SSH sem agente com acesso via EcoTrust Connect e re-scan de validação por CVE.
EcoTrust Unik, CAASM que unifica 50+ ferramentas
Datasheet do módulo Unik: plataforma CAASM que centraliza 50+ ferramentas de segurança, normaliza no formato EcoTrust, calcula Cyber Risk Score 0 a 1000 e aplica 3 matrizes (Qualitativo, Priorização, Perdas Financeiras). IA generativa TrustAI em português.
EcoTrust VulScan, CVEs que estão sendo exploradas agora
Datasheet do EcoTrust VulScan: detecção em três trilhas sem varredura agressiva, seis bases de inteligência de exploração, supersedência de patches e priorização por SSVC, com a criticidade do ativo entre os insumos da árvore de decisão.
EcoTrust AppSec, segurança de aplicações do código à produção
Datasheet do EcoTrust AppSec: o módulo de segurança de aplicações web, com teste autônomo da aplicação em execução (DAST) — escopo descoberto pelo agente, 27 categorias de vulnerabilidade, cobertura do OWASP Top 10:2025, 3 métodos de autenticação e evidência completa por achado (payload, request, response e código de correção).
EcoTrust WAS, DAST Core Based para aplicações web
Datasheet do módulo WAS (Core Based): DAST com crawling, scan passivo e ativo, 27 categorias de vulnerabilidade, 3 métodos de autenticação (JWT, cookies, form), 15+ frameworks suportados, OWASP Risk Rating, IA generativa de remediação e cloud ou scanner local via WSS.
EcoTrust Scanner NETWORK, varredura externa e simulação de ataques
Datasheet do Scanner NETWORK: descoberta de hosts via ping e ARP, varredura TCP e UDP com técnicas evasivas, enumeração de CVEs em MITRE, NVD e Vulners, pesquisa de exploits em Exploit-DB, integração com Nmap Scripting Engine e simulação controlada (brute force, DoS).
EcoTrust Scanner INFRA, análise autenticada com 170k+ VTs
Datasheet do Scanner INFRA: scans autenticados por plataforma (SMB Windows, SSH Linux, HTTPS VMware ESXi, SNMPv3 rede), 170 mil+ testes de vulnerabilidade organizados por família, classificação CVSS v3.1 e implantação via EcoTrust Connect cloud ou on-premises.
EcoTrust Scanner DNS, descoberta OSINT de ativos públicos
Datasheet do Scanner DNS: enumeração passiva de subdomínios por brute force e serviços externos, resolução de IPs públicos associados, extração de WHOIS (expiração, registrante, NS). Operação OSINT sem impacto na rede alvo, ideal para mapear shadow IT e M&A due diligence.
EcoTrust Scanner MALWARE, IOCs em domínios e IPs públicos
Datasheet do Scanner MALWARE: verificação passiva de reputação em VirusTotal e múltiplos vendors (Kaspersky, Symantec, CrowdStrike, ESET e +60 outros). Detecta domínios e IPs em campanhas de malware, phishing e listas de bloqueio. Integra TPRM, IR e monitoramento contínuo de ativos públicos.
EcoTrust Scanner de Certificados, SSL/TLS auditável
Datasheet do Scanner de Certificados: monitoramento de validade de certificados SSL/TLS com alerta por janela (mais de 60, 31-60, 15-30, menos de 15 dias), detecção de Heartbleed (CVE-2014-0160) e enumeração de cipher suites com classificação (seguro, obsoleto, inseguro, crítico). Alinhado a PCI DSS 4.0, ISO 27001 A.8.24, BACEN 4.893 e NIST CSF 2.0.
EcoTrust Connect, conectividade segura sem VPN
Datasheet do EcoTrust Connect: ponte de conectividade entre o Core SaaS e a rede do cliente via WSS na porta 443 com TLS 1.3, deploy em Docker ou Podman, zero agentes nos endpoints. Dois modos (Embarcado e Puro), suporte a 4 scanners e módulos agênticos, multi-cloud nativo em AWS, Azure e Google Cloud.

Proteja seu negócio com inteligência em riscos cibernéticos
Como a EcoTrust traduz ameaças técnicas em risco de negócio quantificável: Cyber Risk Score, priorização por impacto e remediação orquestrada.

#100 Fim do Suporte ao Windows 10: segurança em risco
Episódio 100 do podcast EcoTrust: o impacto do fim de suporte ao Windows 10 na postura de segurança das organizações.
5% das CVEs causam 80% das brechas
O scanner reporta CVEs. O EcoTrust VulScan diz o que fazer com elas: os insumos de exploração real alimentam a árvore de decisão do SSVC, que devolve uma ação — Track, Track*, Attend ou Act. A saída é fila de ação, não lista de achados.

Ciclo de Vida da Vulnerabilidade: Como falhas antigas ameaçam sua empresa
Debate entre SOC Brazil e EcoTrust sobre como CVEs antigas continuam sendo exploradas e o que as organizações podem fazer.

Gestão de Vulnerabilidade vs. Análise de Vulnerabilidade: foto ou filme?
Diferença entre análise pontual e gestão contínua de vulnerabilidades. SOC Brazil + EcoTrust discutem a abordagem ideal.

Análise de Vulnerabilidade ou Pentest: pare de comprar "gato por lebre"
Como diferenciar serviços de análise de vulnerabilidade e pentest, evitando compras desalinhadas com a real necessidade de segurança.

Gestão de Vulnerabilidades: responsabilidade compartilhada
Como segurança, TI e negócio compartilham a responsabilidade por um programa de gestão de vulnerabilidades que funciona.

#106 Retrospectiva 2025: Os ataques cibernéticos que abalaram o mundo
Retrospectiva dos principais incidentes de cibersegurança de 2025 e as lições aprendidas.

#105 ALERTA MÁXIMO: CVE-2025-41115, a falha CVSS 10.0 do Grafana
Análise técnica da vulnerabilidade crítica CVSS 10.0 no Grafana e como mitigá-la.

#104 OWASP Top 10, Atualização 2025: O que mudou e por quê
Mudanças no OWASP Top 10 em 2025 e o que isso significa para desenvolvimento seguro.

#103 CVE-2025-59287 no WSUS: vulnerabilidade crítica em exploração ativa
Detalhes da CVE-2025-59287 no Windows Server Update Services e como responder.

#102 Cyber Risk Score: Como o modelo da EcoTrust se compara ao mercado
Comparativo do modelo de Cyber Risk Score da EcoTrust com as principais metodologias de mercado.

#101 Como a EcoTrust faz a gestão do ciclo de vida de vulnerabilidades
Passo a passo completo de como a plataforma EcoTrust gerencia o ciclo de vida de vulnerabilidades.

#99 CVE-2025-32463: Explorando vulnerabilidade no Sudo. De usuário comum a ROOT em segundos
Análise técnica da CVE-2025-32463 no Sudo, que permite escalada de privilégios de usuário comum para ROOT.

Plataforma CTEM em Ação
Demonstração real da plataforma EcoTrust operando o ciclo completo de gestão contínua de exposição a ameaças.

#88 Identificando e gerenciando vulnerabilidades em dispositivos IoT
Desafios e boas práticas para descobrir, inventariar e corrigir vulnerabilidades em dispositivos IoT em ambientes corporativos.

Brute force em SSH: o que é e como evitar
Como ataques de força bruta contra SSH funcionam e quais controles preventivos e de detecção aplicar em servidores expostos.

Avaliação de Vulnerabilidades em sites WordPress com EcoTrust e WPscan
Workflow para identificar vulnerabilidades em sites WordPress combinando o EcoTrust com o WPscan.

Estratégias para reportar vulnerabilidades e riscos
Como estruturar relatórios de vulnerabilidades e riscos que levam a ação executiva, com linguagem adequada para cada audiência.

Detectando vulnerabilidades em imagens e containers
Abordagens para detectar vulnerabilidades em imagens de container e pipelines CI/CD, integrando scanning no ciclo de desenvolvimento.

Cyber Security na Prática
Guia prático para iniciar sua jornada em cibersegurança corporativa com os fundamentos essenciais para proteger sua organização.

LGPD e ISO 27001
Entenda como a ISO 27001 pode ser a base para conformidade com a Lei Geral de Proteção de Dados e fortaleça a governança da sua empresa.

Gestão de Vulnerabilidades para CIOs
Conteúdo direcionado a líderes de tecnologia sobre como estruturar e priorizar a gestão de vulnerabilidades na sua organização.

Cibersegurança na Governança Corporativa
Material essencial para membros de conselhos e executivos sobre o papel da cibersegurança como componente crítico da governança corporativa.