Comparativo de abordagens

Três formas de saber se um terceiro é seguro. Só uma mede o controle de verdade.

Rating externo observa a superfície pública do fornecedor pela internet. Questionário depende da autodeclaração do próprio fornecedor. Medição inside-out — a abordagem do 1stone — parte do terceiro conectando a própria conta de nuvem e SaaS com credencial somente leitura, para que a plataforma avalie a postura real, controle a controle, com evidência técnica.

Matriz de critérios

O que cada abordagem entrega em cada critério de avaliação

Evidência técnica

Como as abordagens externas operam

Rating externo: infere controle a partir de sinal público de rede e reputação · Questionário: depende da resposta escrita do próprio fornecedor

Rating externo infere postura a partir de sinal público (DNS, certificado, porta exposta). Questionário registra o que o fornecedor escreveu sobre si mesmo, sem comprovação.

Limite das abordagens externas: Nem rating nem questionário enxergam a configuração interna: um infere de fora, o outro confia na palavra do fornecedor.

Evidência

O terceiro conecta a própria conta de nuvem/SaaS com credencial somente leitura e a plataforma lê a configuração real, controle a controle — não uma declaração sobre ela.

Profundidade da avaliação

Como as abordagens externas operam

Rating externo: cobre o que está exposto na internet · Questionário: cobre o que o fornecedor decide declarar

Rating cobre apenas o que está exposto à internet. Questionário cobre o que o formulário perguntou e o fornecedor quis responder.

Limite das abordagens externas: Postura interna de nuvem e identidade fica fora do alcance de quem só observa de fora ou só lê uma resposta escrita.

Profundidade

Avaliação chega a IAM, MFA, criptografia, rede interna e configuração de workload — camadas que nunca aparecem em uma varredura externa nem em um formulário.

Frequência de atualização

Como as abordagens externas operam

Rating externo: recalcula quando o sinal público muda de score · Questionário: renovado em ciclo contratual, tipicamente anual

Rating externo muda quando o sinal público muda. Questionário costuma ser refeito uma vez por ano, no ciclo de renovação contratual.

Limite das abordagens externas: Um ciclo anual de questionário deixa meses de deriva de configuração sem qualquer verificação.

Frequência

Nova avaliação a cada execução agendada, com Security Score recalculado e comparado à avaliação anterior — sem esperar o próximo ciclo de contrato.

Esforço exigido do fornecedor

Como as abordagens externas operam

Rating externo: nenhum esforço do fornecedor, nenhuma visibilidade interna · Questionário: horas de time do fornecedor preenchendo planilha e anexando print

Rating externo não exige nada do fornecedor. Questionário exige horas de time interno preenchendo planilha, anexando print e justificando exceção.

Limite das abordagens externas: Sem esforço, não há evidência real; com questionário, o esforço vira trabalho manual repetido a cada ciclo.

Esforço

O fornecedor cria a conexão uma única vez, com role de leitura; a partir daí a coleta é automática e não interrompe a operação do time do terceiro.

Cobertura de nuvem, identidade e SaaS

Como as abordagens externas operam

Rating externo: não enxerga conta de nuvem nem identidade interna · Questionário: descreve configuração de nuvem e SaaS sem evidência técnica

Rating externo não enxerga conta de nuvem, identidade interna nem aplicação SaaS. Questionário descreve essa cobertura sem prova técnica.

Limite das abordagens externas: A superfície que mais concentra dado sensível do terceiro — nuvem, identidade e SaaS — é exatamente a que rating e questionário não conseguem medir de verdade.

Cobertura

Conectores reais para AWS, Azure, Google Cloud, OCI, Kubernetes, registros de imagem, Microsoft 365 e Google Workspace, avaliados no mesmo painel.

Auditabilidade

Como as abordagens externas operam

Rating externo: nota calculada por terceiro, sem trilha de controle · Questionário: resposta autodeclarada, difícil de auditar depois do fato

Nota de rating é calculada por metodologia proprietária de terceiro. Resposta de questionário é autodeclarada e difícil de reconstituir depois do fato.

Limite das abordagens externas: Sem evidência técnica por trás da nota ou da resposta, o auditor não tem o que revisar além da própria alegação.

Auditabilidade

Cada controle avaliado tem evidência associada, histórico por avaliação e mapeamento a frameworks reconhecidos (CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA e outros).

Tempo até o primeiro resultado

Como as abordagens externas operam

Rating externo: pronto em minutos, mas raso · Questionário: semanas de coleta e validação manual

Rating externo é imediato, mas raso. Questionário leva semanas entre envio, resposta e validação manual.

Limite das abordagens externas: O que é rápido é raso, e o que é profundo tradicionalmente demora — a lacuna que a medição inside-out fecha.

Tempo de resposta

Tenant dedicado criado pela contratante, convite enviado ao responsável e primeira avaliação disponível assim que a conexão é confirmada.

Custo de manutenção do programa

Como as abordagens externas operam

Rating externo: preço por licença de monitoramento contínuo · Questionário: custo recorrente de coleta, cobrança e revisão manual

Rating externo cobra por licença de monitoramento contínuo. Questionário tem custo recorrente de coleta, cobrança e revisão manual a cada renovação.

Limite das abordagens externas: Questionário escala mal: cada novo fornecedor multiplica o trabalho manual de coleta e cobrança.

Custo de manutenção

Um tenant dedicado por terceiro, com onboarding único e reavaliação automática — sem recriar planilha nem reabrir campanha de cobrança a cada ciclo.

Efeito da medição inside-out

O que muda quando a evidência vem de dentro do terceiro

Tenant dedicado por terceiro com isolamento por hardware

Cada fornecedor, parceiro ou subsidiária tem um ambiente isolado por hardware, criado pela contratante e ativado por convite ao responsável do terceiro.

Conexão de contas, não de respostas

O terceiro conecta a própria nuvem e SaaS com credencial somente leitura — a plataforma lê configuração real, não uma descrição dela.

Score recalculado por avaliação

Security Score 0–100 com nota A–F, atualizado a cada execução agendada, com tendência visível entre uma avaliação e a próxima.

Frameworks avaliados automaticamente

Controles mapeados a CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP e C5, sem depender de questionário para comprovar aderência.

Ciclo fechado até a remediação

Alerta vira caso, caso tem responsável e SLA, e o falso positivo fica registrado — tudo auditável na mesma trilha.

Relatório para o terceiro e para o comitê

O mesmo dado que sustenta o Security Score gera o relatório pronto para compartilhar com o fornecedor e para apresentar ao comitê de risco.

As descrições de rating externo e de questionário refletem o funcionamento típico dessas abordagens no mercado de risco de terceiros, sem citar fornecedor específico. Não há afiliação, patrocínio ou comparação com produto individual.