[ NIST CSF 2.0 · PROTECT _ ]

Você tem os controles. Mas eles funcionam?

O Security Protection avalia continuamente a configuração dos seus controles de segurança: identidade, dados, plataforma, infraestrutura e pessoas, e entrega o Control Coverage Score: a prova, em um número, de que a proteção declarada é a proteção real.

0% aderência
Control Coverage Score
Identidade e acesso 0
Conscientização 0
Dados 0
Plataforma 0
Resiliência 0

Controle mal configurado é porta aberta com selo de segurança.

Controles genéricos sem priorização

Uma impressora e um servidor de ERP recebendo os mesmos controles de acesso. Sem criticidade de negócio como critério, o esforço de proteção é mal distribuído.

Configurações que derivam do baseline

O servidor foi configurado corretamente na implementação. Seis meses depois, mudanças manuais criaram desvios que ninguém percebeu, até o próximo incidente.

Acesso privilegiado sem revisão periódica

Credenciais de ex-colaboradores ainda ativas. Acessos temporários que nunca expiraram. Privilégios acumulados ao longo do tempo sem auditoria estruturada.

Dados sensíveis sem política proporcional

Dados financeiros e dados de pacientes tratados com os mesmos controles de armazenamento. Classificação existe no papel, não na prática operacional.

Proteção deixa de ser feature técnica. Vira métrica mensurável.

A maioria das organizações investe em controles como firewall, MFA, backup, criptografia, e nunca mais verifica se continuam configurados corretamente. O Security Controls avalia continuamente cada controle ativo, detecta desvios de configuração e prioriza a correção pelo risco real. O resultado é o Control Coverage Score: o percentual de controles otimizados, ponderado por criticidade.

PR.PS SRV-APP-07 · baseline CIS L1 divergente
PR.AA svc_backup sem data de expiração
PR.DS SRV-DB-01 · restauração sem validação
PR.IR Zona OT · borda permite 0.0.0.0/0
PR.AT Trilha obrigatória vencida · acesso pendente
PR.PS Software fora do catálogo · 12 estações
PR.DS Volume sem criptografia em repouso
“
87% dos seus controles estão otimizados. Os demais representam gaps priorizados por risco.”
Proteção em uma frase que o CEO entende e a auditoria aceita.

PROTECT

Security Controls

Avaliação contínua e automatizada dos controles de segurança em cinco domínios, com detecção de desvio, priorização por criticidade e correção orquestrada pela plataforma.

Avaliação contínua

Identidade, dados, plataforma, infraestrutura, pessoas

Control Coverage Score

Porcentagem de controles otimizados, ponderado por criticidade

Desvio de configuração detectado

Gera ticket de correção automaticamente

Priorização por risco real

Não por ordem de chegada

ONESecure Security Protection _

5 domínios de proteção. Controles proporcionais ao risco real.

PROTECT

Identidade, Autenticação e Controle de Acesso

Garante que acesso físico e lógico seja limitado a identidades autorizadas: gerenciado por risco, com privilégio mínimo e separação de tarefas para operações críticas.

PR.AA · AA1 / AA3 / AA4
Identidades, autenticação e autorização
Certificação trimestral
3 violações de SoD
Contas ativas com MFA
Step-up em ações sensíveis
96%
Contas privilegiadas revisadas
Ciclo de certificação com evidência auditável
88%
Contas de serviço com validade definida
Identidades não-humanas com expiração
71%
Contas órfãs detectadas
Sem owner após desligamento, revogação pendente
7
Acessos temporários vencendo
Expiração automática ativa
12
Violações de segregação de funções (SoD)
Aprovação e execução no mesmo perfil
3

PROTECT

Conscientização e Treinamento

Garante que pessoas tenham conhecimento e habilidades para executar tarefas com consciência de segurança, com trilhas por perfil, métricas de conclusão, risk score por usuário e vínculo com políticas de acesso.

PROTECT

Segurança de Dados

Protege confidencialidade, integridade e disponibilidade dos dados em repouso, em trânsito e em uso, com controles proporcionais à classificação definida no Security Risks.

DS4 · Backups
Protegidos, mantidos e testados
2 falhas
12
/ 14 testados
no período de 30 dias
Cobertura de ativos críticos
93%
Retenção conforme política
100%
Última restauração validada
No ciclo atual

PROTECT

Segurança de Plataforma

Gerencia hardware, software e plataformas para reduzir drift de configuração, software não autorizado e riscos no ciclo de vida de tecnologia.

PS2 · Software lifecycle e patch
Postura de atualização
12
patches críticos
pendentes
Correção orquestrada por ticket
Dono, prazo e evidência de fechamento
84%
Pendências em ativos de criticidade alta
Priorizadas no ciclo atual
3
Software em EoL / EoS
Priorizado por criticidade do ativo
6
Pendentes por severidade
Crítica
12
Alta
38
Média
91
Baixa
154

PROTECT

Resiliência da Infraestrutura

Protege redes e ambientes contra acesso não autorizado e garante capacidade de operação em cenários adversos: segmentação, continuidade e gestão de capacidade.

[ Fluxo de Integração _ ]

O controle deriva.
A plataforma corrige.

O score conta a história.

Security Risks
Criticidade vem do Security Risks

A avaliação de cada controle é ponderada pela criticidade do ativo definida no inventário: Crown Jewels primeiro, sempre.

Security OPERATIONS
Desvio vira correção orquestrada

Configuração que deriva do baseline gera ticket de correção automaticamente: com owner, prazo e evidência de fechamento.

Security PROTECTION
O score alimenta o ONEScore

O Control Coverage Score é a dimensão Protection do ONEScore: o board acompanha a proteção real no mesmo número que acompanha o resto.

Pronto para provar que seus controles funcionam?

Veja o Control Coverage Score calculado sobre controles reais, e o que acontece na plataforma quando uma configuração deriva do baseline.