1stone — Third-Party Cyber Risk,
1stone Third-Party Cyber Risk — Ratings externos não mostram a configuração real de um fornecedor; questionários são autodeclaração. O 1stone convida o próprio terceiro a conectar suas contas de nuvem e SaaS com credencial somente leitura, e mede a postura real, controle a controle, em um tenant dedicado por terceiro com isolamento por hardware.
Dashboard
Security Score, alertas e MTTR em uma única tela
Visão única do terceiro com Security Score 0–100 casado com nota A–F, KPIs de ativos monitorados, alertas abertos e exposições críticas, alertas por severidade, score por alvo de varredura, ambientes Cloud/Identity/SaaS com nota, políticas com menor aderência e MTTR de remediação.
- 0–100
- Security Score
- A–F
- Nota por avaliação
- 5
- Níveis de severidade
- Fonte do score
- Última avaliação de cada Scan Target
- Atualização
- A cada nova avaliação
- Escopo
- Tenant dedicado por terceiro
- Domínios exibidos
- Cloud, Identity, SaaS
Security Score 0–100 + nota A–F
Gauge com radar e régua insecure→secure, recalculado a cada nova avaliação do terceiro.
KPIs operacionais
Ativos monitorados, alertas abertos, exposições críticas, alvos de varredura e taxa de aprovação de controles.
Alertas por severidade
Distribuição de alertas abertos entre Critical, High, Medium, Low e Info.
Score por alvo de varredura
Cada Scan Target com sua própria nota, para localizar rapidamente o ambiente mais exposto.
Ambientes Cloud, Identity e SaaS
Nota por domínio de capacidade, incluindo os ambientes ainda não monitorados.
Políticas com menor aderência e MTTR
Ranking das políticas mais violadas e tempo médio de resolução dos casos de remediação.
Scan Targets
Cada conta do terceiro, cadastrada e testada
Cadastro e teste de conexão de cada conta, assinatura ou projeto do terceiro, com saúde da conexão, alertas agregados por nuvem, agrupamento de contas e visão em cards ou em grade.
- 8
- Tipos de ambiente conectáveis
- 1
- Credencial somente leitura por conta
- 3
- Formas de visualização
- Permissão exigida
- Somente leitura
- Quem conecta
- O próprio terceiro, por convite
- Agrupamento
- Por grupo de contas
- Saúde
- Teste de conexão contínuo
Cadastro por credencial somente leitura
AWS, Azure, Google Cloud, Oracle Cloud, Kubernetes, registries de imagem, Microsoft 365 e Google Workspace.
Teste e saúde de conexão
Verificação ativa de que a credencial permanece válida e com o escopo necessário.
Alertas agregados por nuvem
Contagem de alertas abertos por conta, para priorizar onde investigar primeiro.
Grupos de contas
Organização dos alvos de varredura por unidade de negócio, ambiente ou criticidade.
Visão em cards ou em grade
Alternância entre visão detalhada e visão compacta para grandes volumes de contas.
Auto-cadastro por convite
O próprio terceiro conecta suas contas depois de receber o convite do responsável.
Security Score
Como a nota do terceiro é composta
Memorando do score com abas Overview, Cloud & IaaS, Identity e SaaS, explicando como a nota é composta a partir de controles aprovados e reprovados ponderados por severidade, com tendência entre avaliações.
- 4
- Abas de composição do score
- 0–100
- Faixa do Security Score
- A–F
- Nota equivalente
- Ponderação
- Por severidade do controle
- Recorte
- Overview, Cloud & IaaS, Identity, SaaS
- Frequência
- Recalculado por avaliação
- Histórico
- Tendência entre avaliações
Abas por domínio
Overview, Cloud & IaaS, Identity e SaaS, cada uma com sua composição de score.
Composição ponderada por severidade
Controles aprovados versus reprovados, ponderados pela severidade de cada achado.
Tendência entre avaliações
Evolução do score ao longo do tempo, avaliação após avaliação.
Nota A–F por conta
Cada conta conectada recebe sua própria nota, além da nota consolidada do terceiro.
Recálculo contínuo
O score é recalculado a cada nova avaliação, sem intervenção manual.
Rastreabilidade do cálculo
Cada ponto do score remonta ao controle e à evidência que o originou.
Risk Overview
Risco priorizado, do controle à exposição
Centro de risco multi-cloud com abas Control, Priority e Exposure, distribuição por categoria de risco e fila de correção fix-first reunindo achados críticos e altos.
- 3
- Abas: Control, Priority, Exposure
- 2
- Severidades priorizadas (critical + high)
- 1
- Fila fix-first consolidada
- Escopo
- Multi-cloud, por workspace
- Priorização
- Fix-first (critical + high)
- Agrupamento
- Por categoria de risco
- Atualização
- A cada avaliação
Aba Control
Controles avaliados por ambiente, com status de aprovação e reprovação.
Aba Priority
Fila fix-first combinando achados critical e high para orientar o que corrigir primeiro.
Aba Exposure
Sinais de exposição do terceiro cruzados com o risco de cada controle.
Distribuição por categoria
Risco agrupado por categoria, para leitura rápida de onde o terceiro está mais exposto.
Visão multi-cloud
Mesma fila de risco consolidando AWS, Azure, GCP, OCI e demais ambientes conectados.
Ligação com Remediation
Cada item da fila abre diretamente um caso de remediação.
Alerts
Cada controle reprovado, com evidência e remediação
Grade de todos os controles reprovados com filtro por provedor, conta, serviço, região, severidade e status, gráfico over time retrátil, drawer com detalhe do controle e do recurso afetado, remediação recomendada e ações de marcar como falso positivo ou abrir caso.
- 5
- Severidades: Critical a Info
- 6+
- Filtros combináveis
- 1 clique
- Para abrir um caso
- Origem
- Controles reprovados na última avaliação
- Ações
- Falso positivo auditável, abrir caso
- Visualização
- Grade + gráfico over time
- Escopo
- Por tenant dedicado por terceiro
Filtros por coluna
Provedor, conta, serviço, região, severidade e status combinados livremente.
Gráfico over time
Volume de alertas ao longo do tempo, retrátil para focar na grade.
Drawer de detalhe
Controle avaliado, recurso afetado e remediação recomendada em um painel lateral.
Marcar como falso positivo
Classificação auditável, com autor e justificativa registrados.
Abrir caso
Um clique para transformar o alerta em caso de Remediation com responsável e SLA.
Paginação e busca em servidor
Navegação eficiente mesmo com grande volume de alertas por terceiro.
Assets & Exposure
O que o terceiro tem e o que está exposto
Inventário de recursos descobertos por provedor e categoria — buckets, bancos, instâncias, identidades, redes — com filtros e paginação em servidor, além de sinais de exposição à internet como recursos públicos, portas abertas e regiões envolvidas, com mapa de convergência.
- 5+
- Categorias de ativo inventariadas
- 8
- Provedores cobertos
- 1
- Mapa de convergência por workspace
- Descoberta
- Por API somente leitura de cada provedor
- Paginação
- Em servidor, para grandes inventários
- Sinais de exposição
- Recurso público, porta aberta, região
- Atualização
- A cada avaliação
Inventário por categoria
Buckets, bancos de dados, instâncias, identidades e redes descobertos em cada conta conectada.
Filtros e paginação em servidor
Navegação eficiente por inventários grandes, sem carregar tudo de uma vez.
Recursos públicos
Identificação de recursos acessíveis pela internet dentro das contas conectadas.
Portas abertas e regiões
Sinais de exposição por porta e por região, para localizar rapidamente o ponto de risco.
Mapa de convergência
Cruzamento visual entre exposição, severidade e ambiente conectado.
Filtros por nuvem e severidade
Recorte de exposição por provedor e por nível de severidade.
Remediation
Todo alerta vira um caso com dono e prazo
Quadro de casos (New → Investigating → Contained → Resolved) abertos a partir de alertas, com responsável, prazo e SLA, além de uma aba Journey com fluxo animado dos alertas por severidade até a remediação e o status dos casos.
- 4
- Status do quadro de casos
- MTTR
- Tempo médio de resolução acompanhado
- 1
- Fluxo Journey por workspace
- Status
- New, Investigating, Contained, Resolved
- SLA
- Por severidade, com prazo e responsável
- Auditoria
- Falso positivo com autor e justificativa
- Origem
- Alertas e itens do Risk Overview
Quadro de casos
Status New, Investigating, Contained e Resolved para cada caso aberto.
Responsável e prazo
Cada caso com dono nomeado, prazo definido e SLA acompanhado.
Aba Journey
Fluxo animado: alertas por severidade → remediação → casos por status → resolvido ou aberto.
Falso positivo auditável
Casos encerrados como falso positivo mantêm justificativa e autor na trilha.
Handoff documentado
Histórico do caso preservado entre trocas de responsável.
Ligação com Alerts e Risk Overview
Cada caso remonta ao alerta e ao item de risco que o originou.
Compliance & Policies
Requisito a requisito, direto da última avaliação
Painel de aderência a frameworks por categoria (Cloud & IaaS, Identity, SaaS) e drill-down requisito a requisito de CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP e C5, baseado na última avaliação de cada alvo, com aba Violations e fluxo animado de origens até resolução.
- 9
- Frameworks avaliados
- 3
- Categorias: Cloud & IaaS, Identity, SaaS
- 0
- Questionários necessários
- Frameworks
- CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP, C5
- Fonte
- Última avaliação de cada Scan Target
- Categorias
- Cloud & IaaS, Identity, SaaS
- Saída
- Relatório de compliance exportável
Aderência por categoria
Cloud & IaaS, Identity e SaaS com percentual de aderência a cada framework.
Drill-down requisito a requisito
Cada requisito do framework ligado ao controle técnico que o avalia.
Frameworks reais
CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP e C5.
Aba Violations
Fluxo animado: origens → motor de políticas → frameworks → aberto ou resolvido.
Baseado na última avaliação
Sem questionário: o requisito é avaliado a partir do scan mais recente do alvo.
Exportação para auditoria
Relatório de compliance pronto para compartilhar com auditor externo ou comitê.
Do Dashboard ao relatório de Compliance & Policies, na mesma superfície de operação.
Dashboard do 1stone
Security Score 0–100 e nota A–F, KPIs, alertas por severidade, score por alvo, ambientes Cloud/Identity/SaaS e políticas com menor aderência.
Solicite uma demonstração no seu próprio cenário
Cloud, identidade e SaaS do terceiro
Cada terceiro conecta as próprias contas com credencial somente leitura. Cada conector é normalizado no mesmo modelo de controles, avaliado continuamente e refletido no Security Score, sem custo adicional por ambiente conectado.
60+
Conectores suportados
4
Domínios avaliados
Cloud e IaaS
AWS, Azure, Google Cloud e Oracle Cloud (OCI) avaliados por API nativa somente leitura
Kubernetes e registries de imagem
Postura de cluster e inventário de imagens em Docker, ECR, GCR e ACR
Identidade e produtividade
Contas, sessões e privilégio em Microsoft 365 e Google Workspace
SaaS corporativo
Controles de acesso e configuração avaliados junto ao score do terceiro
Marcas e logotipos citados pertencem aos respectivos titulares e são referenciados apenas para indicar compatibilidade técnica de conexão.

