Recursos e capacidades

Cada módulo, explicado com o exemplo real de uso

Não é uma lista de bullets de marketing. Abaixo estão os 16 módulos reais do 1stone, o que cada um mede, como funciona por dentro e um cenário ponta a ponta — do convite ao terceiro até o relatório para o comitê.

Cloud & IaaS

Medir a postura real de AWS, Azure, GCP, OCI e Kubernetes

Scan Targets

Cada conta, assinatura ou projeto do terceiro, com saúde de conexão

Cadastro e teste de conexão de cada alvo do terceiro — conta AWS, assinatura Azure, projeto GCP, tenant OCI, cluster Kubernetes, registro de imagem, tenant Microsoft 365 ou Google Workspace — com saúde da conexão e alertas agregados por alvo.

Como funciona

  • O responsável do terceiro conecta a própria conta com credencial somente leitura
  • A saúde da conexão (ativa, com erro, credencial expirada) fica visível por alvo
  • Alvos podem ser agrupados por unidade de negócio, ambiente ou responsável
  • Visão em cards ou em grade, com alertas agregados por nuvem em cada alvo
Status da conexão por alvoAlertas agregados por alvoGrupos e visão em grade

Exemplo real

Onboarding de um novo fornecedor

  1. 01O responsável do fornecedor recebe o convite e cria a conta somente leitura na AWS
  2. 02O scan target aparece como "conectado" após o teste de conexão automático
  3. 03O primeiro assessment agendado roda na sequência e popula o Dashboard

Risk Overview

Centro de risco multi-cloud com fila fix-first

Centro de risco multi-cloud com abas Control, Priority e Exposure: distribuição do risco por categoria e fila de correção "fix-first" que prioriza achados críticos e altos.

Como funciona

  • Aba Control mostra o risco agrupado por categoria de controle reprovado
  • Aba Priority organiza a fila fix-first por severidade e por alvo
  • Aba Exposure cruza o risco com o que está de fato exposto à internet
  • Distribuição por categoria ajuda a decidir onde concentrar o esforço de remediação
Distribuição por categoria de riscoFila fix-first (critical + high)Cruzamento com exposição

Exemplo real

Definir a prioridade da semana para o fornecedor

  1. 01A aba Priority lista os 5 achados críticos e altos do momento
  2. 02A aba Exposure confirma que 2 deles envolvem recurso público
  3. 03Esses 2 viram caso de remediação com prazo definido primeiro

Exposure

O que está exposto à internet, medido e mapeado

Sinais de exposição à internet — recursos públicos, portas abertas, regiões envolvidas — com filtros por nuvem e severidade e mapa de convergência dos pontos de exposição.

Como funciona

  • Descoberta contínua de recursos publicados, cruzada com a avaliação de controle
  • Filtro por provedor de nuvem e por severidade da exposição
  • Mapa de convergência mostra onde várias exposições se concentram
  • Cada exposição referencia a região e o recurso afetado
Recursos públicos e portas abertasFiltro por nuvem e severidadeMapa de convergência

Exemplo real

Confirmar exposição antes de escalar como crítico

  1. 01O mapa de convergência aponta concentração de exposição numa região
  2. 02O filtro por severidade isola as portas abertas de maior risco
  3. 03O achado é confirmado e vira caso prioritário no Remediation
Identity

Saber quem tem acesso, com que privilégio e com que MFA

Identity & Access

IAM, MFA, chaves e privilégio, por provedor

Postura de identidade e acesso (IAM, MFA, chaves de acesso, privilégios) por provedor de nuvem, incluindo Google Workspace e Microsoft 365, com faixa de severidade e serviços de identidade medidos.

Como funciona

  • Cobertura de IAM/Entra ID/Cloud IAM, MFA, chaves de acesso e privilégio excessivo
  • Serviços de identidade do Google Workspace e do Microsoft 365 avaliados no mesmo painel
  • Faixa de severidade por achado de identidade, do informativo ao crítico
  • Alimenta o Security Score na aba Identity
MFA e chaves por contaPrivilégio excessivo sinalizadoCobertura M365 e Google Workspace

Exemplo real

Usuário administrador sem MFA

  1. 01O módulo aponta uma conta com privilégio administrativo e MFA desativado
  2. 02A severidade sobe para crítica pela combinação de privilégio e ausência de MFA
  3. 03O caso é aberto no Remediation com prazo definido pelo SLA de crítico
SaaS

Cobrir Microsoft 365 e Google Workspace com o mesmo rigor

Assets

Inventário de tudo que foi descoberto, por provedor e categoria

Inventário de recursos descobertos por provedor e categoria — buckets, bancos de dados, instâncias, identidades, redes, caixas de correio e drives incluindo Microsoft 365 e Google Workspace — com filtros e paginação no servidor.

Como funciona

  • Descoberta contínua a cada avaliação, sem varredura ativa de rede
  • Filtro por provedor, categoria de recurso e ambiente
  • Paginação no servidor para inventários com dezenas de milhares de recursos
  • Cada recurso carrega a conta, a região e as tags de origem
Inventário por provedor e categoriaFiltro e paginação no servidorConta, região e tags

Exemplo real

Levantar todos os buckets públicos do terceiro

  1. 01O analista filtra Assets por categoria "armazenamento" e provedor AWS
  2. 02A lista mostra 40 buckets, 3 marcados com acesso público
  3. 03Os 3 seguem para o Alerts e depois para o Remediation
Governança e relatórios

Transformar controle avaliado em score, framework e relatório

Security Score

Score 0–100 e nota A–F, recalculados a cada avaliação

Memorando do score do terceiro com abas Overview, Cloud & IaaS, Identity e SaaS: como a nota é composta (controles aprovados x reprovados ponderados por severidade) e a tendência entre avaliações.

Como funciona

  • Aba Overview mostra o score geral e a tendência entre as últimas avaliações
  • Aba Cloud & IaaS decompõe o score por provedor de nuvem conectado
  • Aba Identity mostra a composição do score de postura de identidade
  • Aba SaaS mostra a composição do score de Microsoft 365 e Google Workspace
Score 0–100 e nota A–FComposição por controle aprovado/reprovadoTendência entre avaliações

Exemplo real

Explicar ao terceiro por que o score caiu

  1. 01O score geral caiu 6 pontos após a última avaliação
  2. 02A aba Cloud & IaaS mostra que dois controles críticos de IAM passaram a reprovar
  3. 03O terceiro corrige os dois controles e a próxima avaliação recompõe o score

Remediation

Do alerta ao caso resolvido, com dono, prazo e SLA

Quadro de casos (New → Investigating → Contained → Resolved) abertos a partir de alertas, com responsável, prazo e SLA; aba Journey com o fluxo animado alertas por severidade → remediação → casos por status → resolvido/aberto.

Como funciona

  • Todo caso nasce a partir de um alerta e herda a severidade original
  • Quadro com quatro estados: New, Investigating, Contained, Resolved
  • Responsável e prazo por caso, com SLA calculado pela severidade
  • Aba Journey visualiza o fluxo completo de alerta até resolução
Quadro por statusSLA por severidadeJourney alerta → caso → resolvido

Exemplo real

Fechar o ciclo de um achado crítico

  1. 01O caso nasce em New a partir de um alerta crítico de exposição
  2. 02Passa para Investigating quando o responsável do terceiro assume
  3. 03Vai para Contained após a correção aplicada e Resolved na reavaliação

Compliance

Aderência a framework por categoria, sem questionário

Painel de aderência a frameworks reconhecidos por categoria — Cloud & IaaS, Identity e SaaS — calculado a partir da última avaliação de cada alvo, sem depender de questionário de autodeclaração.

Como funciona

  • Cada controle avaliado é mapeado a um ou mais frameworks automaticamente
  • Aderência exibida por categoria: Cloud & IaaS, Identity e SaaS
  • Score de conformidade recalculado a cada nova avaliação do alvo
  • Frameworks cobertos: CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP e C5
Aderência por categoriaSem questionário de autodeclaraçãoRecalculado a cada avaliação

Exemplo real

Checar aderência a PCI DSS 4.0 antes de uma auditoria

  1. 01O painel de Compliance mostra 82% de aderência a PCI DSS 4.0 no ambiente Cloud & IaaS
  2. 02Os controles reprovados aparecem detalhados em Policies
  3. 03O time do terceiro corrige e a aderência sobe na próxima avaliação

Policies

Drill-down requisito a requisito de cada framework

Drill-down requisito a requisito de frameworks reais (CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP, C5, entre outros), baseado na última avaliação de cada alvo; aba Violations com o fluxo animado origens → motor de políticas → frameworks → aberto/resolvido.

Como funciona

  • Cada requisito do framework mostra o status derivado do controle técnico correspondente
  • Drill-down do framework até o requisito e até o controle que o sustenta
  • Aba Violations mostra o fluxo desde a origem do achado até o framework impactado
  • Requisitos ficam marcados como aberto ou resolvido conforme a última avaliação
Requisito ligado ao controle técnicoAba Violations com origem do achadoStatus aberto/resolvido

Exemplo real

Provar um requisito específico de ISO 27001 para o auditor

  1. 01O time abre o requisito de controle de acesso em ISO 27001 dentro de Policies
  2. 02O drill-down mostra os controles técnicos que sustentam aquele requisito
  3. 03O status "resolvido" e a data da última avaliação viram evidência para o auditor

Reports

Relatório pronto para o terceiro e para o comitê

Third-Party Report (score, alertas abertos e progresso de remediação para compartilhar com o terceiro e com a liderança), relatório de compliance e relatório técnico — todos abrem prontos para impressão/PDF.

Como funciona

  • Third-Party Report resume score, alertas abertos e progresso de remediação
  • Relatório de compliance detalha a aderência por framework e por categoria
  • Relatório técnico traz o detalhe de controle e evidência para o time de segurança
  • Qualquer relatório abre pronto para impressão ou exportação em PDF
Third-Party Report para compartilharRelatório de compliance por frameworkPronto para PDF

Exemplo real

Preparar a reunião trimestral de risco de terceiros

  1. 01O time gera o Third-Party Report do fornecedor com o score do trimestre
  2. 02Anexa o relatório de compliance com a aderência a ISO 27001 e PCI DSS 4.0
  3. 03Os dois PDFs vão para o comitê junto com o progresso de remediação
Operação da plataforma

Rodar workspace, conexões, agendas e times sem fricção

Dashboard

A visão única do terceiro, num só painel

Visão consolidada de cada terceiro: Security Score 0–100 casado com nota A–F, KPIs de ativos monitorados, alertas abertos por severidade, exposições críticas, alvos de varredura, ambientes Cloud/Identity/SaaS com nota, políticas com menor aderência, casos de remediação abertos/resolvidos e MTTR.

Como funciona

  • Gauge "reactor" com radar e régua insecure→secure resume o score do terceiro
  • Alertas abertos agregados por severidade (Critical/High/Medium/Low/Info)
  • Score por alvo de varredura e por ambiente (Cloud, Identity, SaaS)
  • Políticas com menor aderência e ambientes ainda não monitorados ficam visíveis de cara
Security Score 0–100 e nota A–FAlertas por severidadeMTTR e casos abertos/resolvidos

Exemplo real

Revisão semanal de um fornecedor crítico

  1. 01O analista abre o workspace do fornecedor e vê o Security Score caiu de B para C
  2. 02O KPI de alertas críticos mostra 3 novos desde a última avaliação
  3. 03O painel de ambientes aponta que a queda veio do ambiente Cloud
  4. 04Um clique leva para Risk Overview já filtrado por aquele ambiente

Assessments

Histórico de avaliações com progresso em tempo real

Histórico de todas as avaliações executadas para o terceiro — data, duração, alvo e resultado — com progresso em tempo real enquanto o motor de avaliação roda os controles.

Como funciona

  • Cada assessment mostra o alvo avaliado, o horário de início e a duração
  • Progresso em tempo real enquanto os controles são verificados um a um
  • Resultado por assessment alimenta o Security Score e o Risk Overview
  • Histórico permite comparar uma avaliação com a anterior e ver o que mudou
Data, duração e alvoProgresso em tempo realResultado comparável ao anterior

Exemplo real

Avaliação sob demanda antes de uma renovação de contrato

  1. 01O time dispara um assessment manual no alvo AWS do fornecedor
  2. 02A barra de progresso mostra os controles sendo verificados
  3. 03Ao terminar, o resultado atualiza o Security Score daquele alvo

Assessment schedules

Avaliação recorrente, sem depender de disparo manual

Agendamento de avaliações recorrentes por alvo de varredura, garantindo que o Security Score do terceiro esteja sempre atualizado sem depender de execução manual.

Como funciona

  • Frequência configurável por alvo (diária, semanal, mensal)
  • Cada agenda pode ser pausada, editada ou executada fora do ciclo
  • Próxima execução prevista fica visível para cada alvo agendado
  • Falha de execução por credencial expirada gera aviso no próprio módulo
Frequência por alvoPróxima execução previstaFalha de execução sinalizada

Exemplo real

Padronizar a cadência para toda a carteira de fornecedores

  1. 01O time define agenda semanal para todos os alvos de nuvem
  2. 02Um alvo com credencial expirada aparece com falha na próxima execução
  3. 03O responsável do terceiro é notificado para renovar o acesso somente leitura

Alerts

Todo controle reprovado, filtrável e com remediação recomendada

Grade de todos os controles reprovados com filtro por provedor, conta, serviço, região, severidade e status; gráfico "over time" retrátil; drawer com detalhe do controle, recurso afetado e remediação recomendada.

Como funciona

  • Filtro por coluna: provedor, conta, serviço, região, severidade e status
  • Gráfico "over time" retrátil mostra a evolução de alertas abertos no período
  • O drawer de detalhe traz o controle, o recurso afetado e o passo de remediação
  • Botões "Marcar como falso positivo" e "Abrir caso" direto no alerta
Filtro por coluna completoGráfico de alertas ao longo do tempoFalso positivo auditável

Exemplo real

Triagem diária de alertas críticos

  1. 01O analista filtra por severidade Critical e status aberto
  2. 02Abre o drawer de um alerta de bucket público e lê a remediação recomendada
  3. 03Confirma que é achado real e clica em "Abrir caso", que aparece no Remediation

Settings

Organização, usuários, papéis, integrações, MFA, SSO, auditoria e licença

Organização e membros, usuários e convites por e-mail, papéis e permissões (RBAC), integrações (S3, AWS Security Hub, Jira), chaves de API, MFA, SSO/SAML por domínio de e-mail, trilha de auditoria e licença.

Como funciona

  • Organização e membros com convite de usuário por e-mail
  • Papéis e permissões (RBAC) configuráveis por função
  • Integrações com S3, AWS Security Hub e Jira, além de chaves de API
  • MFA, SSO/SAML por domínio de e-mail, trilha de auditoria e painel de licença
RBAC por papelSSO/SAML por domínioTrilha de auditoria completa

Exemplo real

Habilitar SSO para o time interno

  1. 01O admin cadastra o domínio de e-mail da empresa em Settings › SSO
  2. 02Os usuários passam a entrar via SAML sem senha local
  3. 03A trilha de auditoria registra a mudança de configuração com autor e horário

Activity

A fila de tarefas e execuções da plataforma, visível

Fila de tarefas e execuções da plataforma: avaliações em andamento, sincronizações de conector e rotinas agendadas, com status de cada execução.

Como funciona

  • Cada execução aparece com o alvo, o tipo de tarefa e o status
  • Falhas de execução ficam visíveis com o motivo, quando disponível
  • Serve de painel operacional para o time acompanhar o motor de avaliação
  • Histórico recente ajuda a confirmar que a agenda configurada está rodando
Status por execuçãoMotivo de falha quando houverHistórico recente por alvo

Exemplo real

Confirmar que a agenda semanal está rodando

  1. 01O time abre Activity e filtra pelo alvo do fornecedor
  2. 02Vê a última execução concluída com sucesso no horário esperado
  3. 03Uma execução com falha de credencial é escalada para o responsável do terceiro
Domínios

Conectores reais suportados

O terceiro conecta a própria conta com credencial somente leitura. A mesma avaliação, o mesmo modelo de achado e o mesmo score em todos os alvos.

AWS
Conta e organização
Microsoft Azure
Assinatura
Google Cloud
Projeto
Oracle Cloud (OCI)
Tenancy
Kubernetes
Cluster
Registros de imagem (Docker/ECR/GCR/ACR)
Registro
Microsoft 365
Tenant
Google Workspace
Domínio

AWS

  • · Credencial somente leitura via role
  • · Multi-conta via AWS Organizations
  • · Postura de IAM, rede e armazenamento

Microsoft Azure

  • · Credencial somente leitura por aplicativo
  • · Multi-assinatura
  • · Postura de identidade e armazenamento

Google Cloud

  • · Service account somente leitura
  • · Multi-projeto
  • · Postura de IAM e armazenamento

Oracle Cloud (OCI)

  • · Credencial somente leitura por compartment
  • · Postura de identidade e rede
  • · Cobertura de tenancy completa

Kubernetes

  • · Leitura via service account do cluster
  • · RBAC e workloads expostos
  • · Compatível com clusters gerenciados e próprios

Registros de imagem (Docker/ECR/GCR/ACR)

  • · Leitura do inventário de imagens
  • · Cobertura ECR, GCR e ACR
  • · Registro Docker genérico suportado

Microsoft 365

  • · Leitura via aplicativo registrado no tenant
  • · Postura de identidade e MFA
  • · Serviços de e-mail e arquivos avaliados

Google Workspace

  • · Leitura via conta de serviço delegada
  • · Postura de identidade e MFA
  • · Serviços de e-mail e drive avaliados
Arquitetura inside-out, de ponta a ponta

Arquitetura inside-out, de ponta a ponta

A contratante cria o workspace, convida o terceiro, e o terceiro conecta as próprias contas. Da credencial somente leitura ao relatório, cada etapa é auditável.

ConectarConvite por e-mailCredencial somente leituraConectores nativos1conectarAvaliarMotor de controlesFrameworks avaliadosEvidência técnica2avaliarPontuarSecurity Score 0–100Nota A–FRecalculado por avaliação3pontuarRemediarAlertaCaso de remediaçãoSLA até resolvido4remediarCamada de governançaWorkspace isolado por terceiroRBAC, SSO e multi-tenantTrilha de auditoria imutávelAPI e webhooks de saída

Workspace isolado por terceiro

Multi-tenant

Cada terceiro vive num workspace isolado dentro da plataforma, com dados e configuração próprios.

Convite ao responsável

Auto-cadastro

O responsável do terceiro é convidado por e-mail e conecta as próprias contas — sem a contratante manipular credencial alheia.

Credencial somente leitura

Acesso mínimo

Toda conexão de nuvem ou SaaS é feita com credencial de leitura, sem permissão de alteração no ambiente do terceiro.

Motor de avaliação por controle

Coleta e checagem

Cada controle técnico é verificado individualmente, com evidência, sob demanda ou por agenda recorrente.

Motor de políticas e frameworks

Mapeamento normativo

Cada controle avaliado é mapeado a um ou mais frameworks (CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP, C5).

Score 0–100 + nota A–F

Composição ponderada

Controles aprovados e reprovados, ponderados por severidade, compõem o score recalculado a cada avaliação.

Casos de remediação com SLA

Ciclo fechado

Todo alerta pode virar caso com responsável, prazo e SLA, do estado New até Resolved.

Relatórios

Comunicação

Third-Party Report, relatório de compliance e relatório técnico saem prontos para o terceiro e para o comitê.

Ciclocontínuo01Criar workspace02Convidar03Conectar04Avaliar05Pontuar06Reportar
Do convite ao relatório

Do convite ao relatório

  1. 01

    Criar workspace

    A contratante cria o workspace isolado do terceiro

  2. 02

    Convidar

    O responsável do terceiro recebe o convite por e-mail

  3. 03

    Conectar

    O terceiro conecta suas contas com credencial somente leitura

  4. 04

    Avaliar

    O motor de avaliação verifica cada controle, sob demanda ou por agenda

  5. 05

    Pontuar

    Security Score 0–100 e nota A–F são recalculados

  6. 06

    Reportar

    Casos de remediação com SLA e relatório pronto para o comitê

Diferenciais que sustentamos

  • Medição inside-out com evidência técnica por controle, não inferência externa
  • Score 0–100 + nota A–F por terceiro e por conta, recalculado a cada avaliação
  • Um workspace isolado por terceiro, com auto-cadastro por convite
  • Multi-cloud e SaaS no mesmo painel: AWS, Azure, GCP, OCI, Kubernetes, registros de imagem, Microsoft 365 e Google Workspace
  • Frameworks reconhecidos avaliados automaticamente, sem questionário
  • Ciclo fechado alerta → caso → SLA → resolvido, com falso positivo auditável
  • Marca branca: o produto roda no domínio do cliente

Veja o 1stone medindo um fornecedor real

Crie o workspace, convide o terceiro e acompanhe o Security Score nascer a partir da primeira avaliação — sem questionário, sem planilha.

Cobertura de conectores

Cloud, identidade e SaaS do terceiro no mesmo Security Score

Cada terceiro conecta as próprias contas com credencial somente leitura. Cada conector é normalizado no mesmo modelo de controles, avaliado continuamente e refletido no Security Score, sem custo adicional por ambiente conectado.

60+

Conectores suportados

4

Domínios avaliados

Cloud e IaaS

AWS, Azure, Google Cloud e Oracle Cloud (OCI) avaliados por API nativa somente leitura

AWSAzureGoogle CloudOracle OCIAlibaba CloudIBM CloudCloudflareOpenStackTerraformHashiCorp VaultHelmMongoDB AtlasAWSAzureGoogle CloudOracle OCIAlibaba CloudIBM CloudCloudflareOpenStackTerraformHashiCorp VaultHelmMongoDB Atlas

Kubernetes e registries de imagem

Postura de cluster e inventário de imagens em Docker, ECR, GCR e ACR

KubernetesDockerVMwareProxmoxGitHubGitLabJenkinsElasticOpenSearchGrafanaDatadogSegredos e KMSKubernetesDockerVMwareProxmoxGitHubGitLabJenkinsElasticOpenSearchGrafanaDatadogSegredos e KMS

Identidade e produtividade

Contas, sessões e privilégio em Microsoft 365 e Google Workspace

Entra IDMicrosoft 365Google WorkspaceOktaAuth0KeycloakSalesforceJira / AtlassianZoomDropboxSlackProvedores SAML/SCIMEntra IDMicrosoft 365Google WorkspaceOktaAuth0KeycloakSalesforceJira / AtlassianZoomDropboxSlackProvedores SAML/SCIM

SaaS corporativo

Controles de acesso e configuração avaliados junto ao score do terceiro

Windows / SysmonLinux / auditdmacOSRed HatUbuntuDebianSUSECentOSFedoraAlpineFreeBSDCiscoFortinetPalo AltoSonicWallpfSenseOPNsenseSnort / IDSNGINXApachePostgreSQLMySQLOpenSSL / PKISyslog / netflowWindows / SysmonLinux / auditdmacOSRed HatUbuntuDebianSUSECentOSFedoraAlpineFreeBSDCiscoFortinetPalo AltoSonicWallpfSenseOPNsenseSnort / IDSNGINXApachePostgreSQLMySQLOpenSSL / PKISyslog / netflow

Marcas e logotipos citados pertencem aos respectivos titulares e são referenciados apenas para indicar compatibilidade técnica de conexão.