Passar para o conteúdo principal

Supply Chain Intel

Este guia tem como objetivo orientar os usuários da plataforma sobre como utilizar o Supply Chain Intel.


Workspace

Adicionando um fornecedor

Assim como em outros workspaces da plataforma, um fornecedor é um ativo que precisa ser adicionado ao monitoramento antes que a coleta de dados comece.

Para adicionar um fornecedor, acesse Configurações → Configurações de monitoramento → Gestão de ativos, abra a aba Risco Digital e clique em Adicionar ativo. Na lista de tipos de ativo, escolha Fornecedor ("Ganhe visibilidade sobre o seu ecossistema de fornecedores").

Seguindo este fluxo, você chegará à tela abaixo:

one.axur.com_monitoringConfig_assets-management_add-asset_category=CUSTOMER_VENDOR.png

Digite o nome do fornecedor que deseja monitorar e selecione uma opção na lista suspensa que aparece.

image.png

Você pode selecionar vários fornecedores de uma vez para adição em massa.

image.png

Se o fornecedor desejado não aparecer na lista suspensa, ele pode ainda não estar no catálogo de fornecedores da Axur. Nesse caso, clique em "Sugerir um fornecedor" e informe o nome e o domínio do fornecedor. O SLA para inclusão de um novo fornecedor é de 24 horas.

image.png

Em Configuração de monitoramento, mantenha o botão Supply Chain Intel → Fornecedor ativado para monitorar vazamentos de credenciais, infraestrutura exposta e boletins de threat intelligence. Opcionalmente, defina as Categorias de boletins críticos que devem ser tratadas como críticas para esses fornecedores (por exemplo, Malware, Vazamento de Dados, Vulnerabilidade, Ransomware, Zero Day, Ataques à Cadeia de Suprimentos, Execução Remota de Código, Negação de Serviço).

Essa seleção determina a marcação "Crítico" e o filtro "Apenas críticos" no Threat Landscape do fornecedor. Por fim, clique em "Salvar ativo" para adicionar os fornecedores à sua lista de monitorados.

22one.axur.com_monitoringConfig_assets-management_add-asset_category=CUSTOMER_VENDOR (1).png

Lista de Fornecedores

A lista de fornecedores consolida todos os fornecedores adicionados ao monitoramento. Ela exibe indicadores globais de monitoramento e dados resumidos por fornecedor, com colunas de Credenciais Corporativas, Credenciais de Clientes, Dark Web, Boletins (com um selo para boletins críticos), Vulnerabilidades, Certificados Expirados e Tags, além de recursos de filtro, ordenação e atribuição de tags.

Na coluna Boletins, um selo ao lado do total mostra a quantidade de boletins críticos de cada fornecedor — aqueles que correspondem às Categorias de boletins críticos definidas para ele —, para que você identifique fornecedores em risco de forma rápida, direto na lista.

333one.axur.com_supply-chain-intel.png

Indicadores de Resumo

No topo da lista, você pode visualizar indicadores de alto nível que agregam dados de todos os fornecedores monitorados:

  • Total de fornecedores monitorados;

  • Total de credenciais expostas (de funcionários e de clientes);

  • Total de boletins de segurança publicados para os seus fornecedores;

  • Total de vulnerabilidades encontradas.

Esses valores são afetados pelo filtro de fornecedor ativo.


Filtro

Para encontrar rapidamente um fornecedor específico, use o filtro de busca no canto superior esquerdo da tela. Digite o nome do fornecedor e a lista é filtrada automaticamente.

Filtro de fornecedor

Filtro de fornecedor

O filtro de fornecedor também afeta os valores exibidos nos indicadores de resumo acima da lista.

Ordenação

A lista de fornecedores pode ser ordenada em ordem crescente ou decrescente por qualquer coluna. Clique no cabeçalho de uma coluna para ordenar; clique novamente para inverter a ordem. Isso é útil para identificar os fornecedores mais críticos ou aqueles com o maior volume de achados no seu portfólio.


Gestão de Tags

As tags permitem categorizar e organizar seus fornecedores monitorados. Elas são específicas de cada cliente; as tags de um cliente não são visíveis para outros clientes.

  • Criando tags: Usuários com perfil Manager ou Expert podem criar tags personalizadas diretamente na lista de fornecedores, interagindo com a célula de tag em qualquer linha de fornecedor.

  • Atribuindo tags: Clique na célula de tag de um fornecedor para adicionar ou remover tags. Várias tags podem ser atribuídas ao mesmo fornecedor.

  • Filtrando por tag: Use o filtro de tags no topo da lista de fornecedores para exibir apenas os fornecedores associados a uma tag específica. Isso ajuda a agrupar fornecedores por nível de risco, unidade de negócio, status do contrato ou qualquer categoria personalizada que você definir.

image.png

Detalhes do Fornecedor

Ao clicar em um fornecedor na lista, abre-se a página de Detalhes do Fornecedor, que apresenta o relatório de inteligência completo organizado em abas: Visão geral, Threat Landscape, Superfície de Ataque, Credenciais de Colaboradores, Credenciais de Clientes e Dark Web. Use Exportar (canto superior direito) para baixar o relatório completo em PDF. Em todas as seções, os indicadores de tendência mostram a variação de cada métrica-chave — semana a semana (WoW) para menções na Dark Web, certificados expirados e ativos vulneráveis, e mês a mês (MoM) para credenciais de funcionários e de clientes.

Sobre o Fornecedor

O topo da página de Detalhes do Fornecedor exibe informações gerais sobre o fornecedor, incluindo uma breve descrição, site, segmento de mercado e contato da Central de Confiança (quando disponível). Essas informações são pré-carregadas pela Axur e mantidas no catálogo de fornecedores.

Visão geral

A aba Visão geral resume a postura atual do fornecedor de forma rápida:

  • Cartões de métricas com indicadores de tendência: boletins de vazamento de dados, boletins de ransomware, certificados expirados, variação de ativos vulneráveis, menções na Dark Web, credenciais de funcionários e credenciais de clientes.

  • Resumo de IA (Visão geral do fornecedor): uma narrativa gerada por IA sobre a postura de segurança do fornecedor, Caracterização da postura de ameaça, Exposição atual e Conclusão e Recomendações, atualizada diariamente.

Como usar: use a Visão geral como sua primeira parada de triagem, seu centro de comando para o fornecedor. Antes de fazer o onboarding de um novo fornecedor, comece por aqui para uma leitura instantânea antes de se aprofundar. Quando um alerta é disparado, abra primeiro esta página para entender o quadro completo antes de ir para uma aba específica. Ela responde à pergunta: "Este é um fornecedor com o qual eu deveria me preocupar agora?"


Threat Landscape do Fornecedor

Esta seção oferece uma visão geral de threat intelligence do fornecedor com base nas fontes de monitoramento de CTI da Axur.

  • Resumo de IA: uma narrativa gerada por IA que resume a postura de segurança atual do fornecedor com base nos dados de inteligência mais recentes.

  • Boletins de Segurança: Eventos de ransomware, vazamento de dados e vulnerabilidades envolvendo o fornecedor ou seus produtos e serviços, cada um exibindo contagens de IoC, CVE e TTP. Os boletins que correspondem às Categorias de boletins críticos selecionadas para o fornecedor são marcados como Crítico e contabilizados em um selo no título da aba Threat Landscape; use o botão "Apenas críticos" para exibir somente esses. Atualizado até 4 vezes por dia.

  • Ir para o CTI: um link direto para a área completa de CTI da Axur, para uma investigação mais aprofundada de boletins ou eventos específicos.

Como usar: quando um grupo de ransomware anuncia que atingiu um fornecedor, isso muitas vezes aparece aqui antes da imprensa tradicional. Se um fornecedor crítico aparece com um boletim de vazamento de dados, avalie sua exposição: verifique quais dados ou acessos esse fornecedor possui, revise suas conexões e integrações e abra um chamado interno para remediação ou escalonamento. O sinal já vem contextualizado por fornecedor, sem necessidade de filtrar ruído global irrelevante.


Superfície de Ataque Externa (EASM)

Esta seção mapeia a infraestrutura exposta publicamente do fornecedor e identifica fraquezas exploráveis.

  • Hosts e Subdomínios Descobertos: Hosts e subdomínios públicos associados ao domínio principal do fornecedor.

  • Vulnerabilidades: os achados mais críticos entre os hosts descobertos, listando Host, Endereço IP, Porta Aberta, CVE e Severidade.

  • Expiração de Certificados: Certificados TLS/SSL associados aos hosts do fornecedor, listando Host, IP, Data de Expiração e Status. Certificados expirados ou próximos da expiração podem indicar infraestrutura negligenciada.

Os dados de EASM são atualizados semanalmente.

Como usar: priorização baseada em risco. Tudo aqui deriva de fingerprinting passivo; nunca tocamos os sistemas do fornecedor; isso é exatamente o que um atacante consegue ver de fora. Se um fornecedor mantém uma integração crítica com o seu ambiente e apresenta um CVE de alta severidade em um serviço exposto, trate como risco ativo, não como marcação de compliance: leve o CVE e o serviço afetado ao fornecedor com um prazo de remediação. Isso também orienta seus controles compensatórios; reforce a segmentação de rede interna para essa conexão enquanto aguarda a correção.


Credenciais de Colaboradores Vazadas

Esta seção mostra credenciais corporativas de funcionários do fornecedor que foram encontradas expostas em logs de malware (infostealers) ou em vazamentos de dados de terceiros.

  • Amostras de credenciais: exibição parcial do e-mail/usuário exposto, uma senha ofuscada e a data da exposição. As credenciais completas nunca são exibidas em texto puro.

  • Principais Fontes: Gráfico mostrando a distribuição dos vazamentos de credenciais por fonte (por exemplo, Fóruns e Mercados da Dark Web, Telegram, Mega.io).

Vazamentos de credenciais de funcionários indicam risco de acesso não autorizado aos próprios sistemas do fornecedor. Esses dados são atualizados semanalmente.

Como usar: trate um pico na exposição de credenciais de funcionários como um indicador de comprometimento de terceiros. Um volume significativo de exposições recentes, especialmente de infostealers, o que significa malware ativo e não vazamentos antigos, justifica um monitoramento mais atento do tráfego dos sistemas desse fornecedor e uma revisão dos tokens de acesso ou chaves de API compartilhados entre vocês. Em resposta a incidentes, um cliente beta usou esta aba para verificar se as credenciais de um incidente da Atlassian eram recentes ou históricas, o que orientou diretamente como ele comunicou o risco ao seu time de crise.


Credenciais de Clientes Vazadas

Esta seção mostra credenciais de usuários finais capturadas por malware enquanto eles acessavam as aplicações ou serviços do fornecedor.

  • Amostras de credenciais: exibição parcial do e-mail/usuário exposto, uma senha ofuscada, a URL de Acesso afetada (a aplicação do fornecedor onde a credencial foi capturada) e a data da exposição.

Vazamentos de credenciais de clientes indicam que os usuários da plataforma do fornecedor podem ter dispositivos comprometidos. Isso representa um risco derivado que pode afetar a sua organização caso ela utilize as mesmas aplicações do fornecedor. Esses dados são atualizados semanalmente.

Como usar: Threat hunting e delimitação de resposta a incidentes. Se você está investigando um possível comprometimento e a plataforma de um fornecedor aparece aqui com um alto número de usuários afetados, verifique imediatamente se alguma dessas credenciais corresponde ao domínio da sua organização. A pergunta central é: "minhas pessoas foram afetadas por meio deste fornecedor?". Uma vez confirmada a exposição, inicie a redefinição de senhas, revogue as sessões ativas e audite o que esses usuários acessaram no lado do fornecedor em torno da data da exposição.


Dark Web e Menções à Marca

Esta seção monitora a presença do fornecedor em comunidades de cibercrime na Dark Web, canais do Telegram e fóruns clandestinos.

  • Resumo de IA: Uma narrativa gerada por IA que resume a atividade mais relevante da Dark Web relacionada ao fornecedor.

  • Principais Perfis e Canais que Mencionam a Marca do Fornecedor: Os perfis e canais mais ativos que mencionam o fornecedor, incluindo sua plataforma e a contagem total de menções.

  • Menções por Canal: Detalhamento de onde o fornecedor está sendo discutido (por exemplo, Telegram, Twitter, WhatsApp, sites e fóruns).

  • Ir para o Threat Hunting: um link direto para o Threat Hunting da Axur com filtros pré-preenchidos para plataformas de mensageria e fóruns — permitindo uma investigação manual mais aprofundada sem precisar reconfigurar a busca.

Os dados da Dark Web são atualizados até 4 vezes por dia.

Como usar: seu radar de alerta antecipado. Quando um ataque chega ao noticiário, o planejamento muitas vezes já vinha acontecendo nesses canais há dias ou semanas.

O resumo de IA não é apenas contagem de ruído: ele identifica sobre o que é a conversa, alguém vendendo acesso, um ator reivindicando um comprometimento ou uma discussão coordenada para explorar um serviço específico. Se um grupo de ransomware conhecido mencionar o seu fornecedor no contexto de acesso não autorizado ou exfiltração de dados, responda imediatamente: escale internamente, alerte o fornecedor e, se o seu ambiente estiver conectado ao dele, parta para threat hunting ativo. Essa é a janela em que você ainda consegue conter o raio de impacto.


Integrações: API e Webhooks

Você pode consumir a inteligência de fornecedores nos seus próprios sistemas (SIEM, ticketing, SOAR). As integrações são gerenciadas em Configurações → API e Integrações.

  • API REST: Consulte Dark Web, Threat Landscape (boletins padrão e críticos), credenciais corporativas e de clientes, Superfície de Ataque, indicadores de tendência e o resumo de IA. Consulte a documentação para desenvolvedores linkada na página de API e Integrações.

  • Feeds e Webhooks 2.0: Em API e Integrações → Feeds, clique em Adicionar feed para receber atualizações contínuas sobre eventos de fornecedores. Escolha um modo de entrega:

    • Pull — você faz requisições GET para recuperar eventos quando necessário (adicione ?dry-run=true para testar sem consumir eventos).

    • Push — os eventos são enviados automaticamente para o endpoint configurado (Webhook 2.0).

    • Slack — os eventos são entregues a um canal do seu workspace do Slack conectado.

  • Os tipos de evento incluem: novos boletins, novos boletins críticos, certificados expirados, principais atores de ameaça, novas credenciais corporativas e novas credenciais de clientes. Os feeds podem ser filtrados por ativos, clientes e seções ( deep-dark-web , attack-surface , bulletins , critical-bulletins , corporate-credentials , customer-credentials ).

image.png

Alertas e Notificações

Configure alertas automáticos disparados por mudanças relevantes nos seus fornecedores monitorados. Os alertas podem ser delimitados por fornecedor e por tipo de evento (por exemplo, novos boletins críticos, certificados expirados, novas credenciais ou atividade na Dark Web) para que você foque no que importa e evite a fadiga de alertas. As Categorias de boletins críticos definidas ao adicionar um fornecedor determinam quais boletins são tratados como críticos para os alertas.


Se ficar com qualquer dúvida, é só chamar a gente no [email protected] 😊

Respondeu à sua pergunta?