Sentrio

A bússola de decisão em cibersegurança

A equipe de cibersegurança usa Sentrio todos os dias para saber quais cenários importam, quais controles os protegem e onde restam caminhos abertos, o que merece atenção, e para construir um número que o CISO possa explicar e defender quando é preciso tomar uma decisão.

Sentrio sugere; o cliente decide. Nunca impõe uma ordem nem um número.

Um cenário nasce por uma de quatro portas.

  • Uma preocupação

    Do CISO ou do negócio, em linguagem não técnica: “que hackeiem meus fornecedores e através deles me afetem”.

  • Uma pergunta sobre controles

    O que temos, o que falta, onde falha.

  • Modelagem de ameaças

    De um processo ou ambiente crítico, que termina em cenários.

  • Inteligência externa

    Uma campanha, uma notícia, uma ameaça, que Sentrio contrasta com os ativos e os controles da organização. Se faltam dados para saber se se aplica, diz quais dados confirmar.

Uma preocupação pode se transformar em vários riscos e cenários, e a partir da preocupação você vê tudo o que ela gerou. As quatro portas criam o mesmo objeto. Se duas entradas descrevem a mesma perda, elas são reconciliadas; um cenário nunca é duplicado para somar risco.

Na primeira versão, a porta de inteligência funciona com casos publicados por Sentrio; os clientes trazem suas próprias fontes depois.

Um ou vários caminhos até a mesma perda, feitos de segmentos.

Um cenário pende de um risco, declara para qual comunidade de ameaça e para qual população da organização é analisado, e existe mesmo que ainda não tenha número. Sua topologia diz como pode acontecer: um ou vários caminhos até o mesmo evento de perda, feitos de segmentos. Cada segmento tem uma descrição em linguagem clara, as técnicas ATT&CK que o identificam e uma base declarada: observada, derivada ou candidata.

Um cenário geral com um único caminho vale tanto quanto um detalhado com cinco. A profundidade é seletiva, e o cliente aprofunda onde uma decisão merece. Os caminhos podem misturar TI e OT: um caminho de um e-mail de phishing até um PLC é um caminho.

Acrescentar caminhos ou telemetria nunca é uma punição. Se o número sobe quando se olha com mais detalhe, Sentrio explica que o conhecimento mudou, não a gestão.

O cliente não parte de uma página em branco. Sentrio mantém uma biblioteca de padrões de cenário, construída a partir de campanhas e ameaças observadas, que o cliente adota e ajusta como sua.

Quanto do que preocupa você está coberto.

O cliente carrega seu catálogo de controles uma vez. Ao analisar um cenário, Sentrio percorre cada segmento, busca em seu conhecimento de referência (ATT&CK, NIST 800-53, NIST CSF 2.0) quais controles poderiam atuar ali e os cruza com o catálogo. Para cada candidato, uma pessoa decide se se aplica neste cenário e por quê. O estado fica à vista: declarado, bloqueado por dependência, evidenciado sem crédito, escopo parcial ou coberto.

  • Existir não dá crédito

    Um controle que existe no inventário não recebe crédito por existir.

  • Detectar habilita a resposta

    Detectar nunca reduz o risco por si só; habilita a resposta.

  • O contrafactual é sempre mostrado

    Este tratamento alcança estes caminhos, estes outros ficam iguais, aqui falta evidência.

Onde um segmento fica sem controle, Sentrio sugere: do NIST 800-53 o controle implementável, do CSF 2.0 o resultado esperado. Se o controle sugerido não está no catálogo, uma iniciativa é aberta, integrada ao ticketing do cliente. Se não tem nada a sugerir, Sentrio não inventa.

Um número que o CISO pode explicar e defender.

Quando um cenário tem seus insumos mínimos, ele é calibrado: uma frequência e uma magnitude aceitas para todo o cenário. O motor, baseado em Open FAIR, produz uma distribuição de perdas anuais com sua incerteza, antes de seguros ou transferências. Não apenas uma média: percentis, probabilidade de perda zero, curva de excedência.

  • Selado

    Todo resultado é selado: método, insumos, procedência de cada dado, versões do conhecimento usado e o que mudou desde o anterior. Nada modifica um resultado selado; uma mudança produz um novo, com sua explicação.

  • A qualidade ao lado do número

    Quão sustentado está o que foi declarado e medido, e de onde vem cada insumo. A qualidade descreve a largura do intervalo e sua procedência; nunca esconde um número.

  • O que falta nunca é zero

    A falta de dados alarga a estimativa; não a bloqueia. Um dado que falta é “falta”, nunca zero. Uma estimativa aceita é uma “estimativa declarada”, nunca uma medição.

Um mapa com intervalos amplos no primeiro dia é honesto. Um vazio é uma escolha.

Os controles limitam a distribuição; nunca dão um número preciso. Tudo o que Sentrio diz mostra de onde vem. Sem caixas-pretas.

O mapa que você apresenta, e o dia a dia.

  • Risco estratégico

    O mapa que se apresenta ao conselho. Muda pouco, e apenas por um ato rastreável: um novo resultado selado. O que chega ao conselho é o que está completo: definido, calibrado com uma justificativa aceita, validado por quem o construiu, mostrado com seu intervalo.

  • Risco dinâmico

    O que está piorando, o que poderia afetar o mapa se nada for feito. Existe desde o primeiro dia e sem telemetria: uma iniciativa que venceu e ninguém atualizou, evidência vencida, um controle que parou de reportar, já são sinais. A telemetria amplia os sinais; não os habilita. Um sinal nunca move um resultado selado; propõe uma revisão, e a revisão, se for o caso, produz um novo.

A IA propõe. Uma pessoa aceita.

A IA é o que evita que o cliente comece do zero. Transforma uma preocupação em um cenário proposto. Contrasta uma notícia com os ativos conhecidos e propõe cenários ou pede os dados que faltam. Propõe segmentos e técnicas a partir de um padrão, e controles candidatos do catálogo.

  • Cada proposta guarda quem a gerou e quem a aceitou.
  • A IA não produz números de risco. A frequência, a magnitude e o crédito de um controle vêm de calibrações aceitas, nunca de uma inferência de linguagem.
  • Tudo o que pode ser determinístico é determinístico: uma análise feita uma vez é armazenada e reutilizada.
  • Os dados de nenhuma organização alimentam propostas para outra.

Funciona sobre o que você já tem.

Sentrio se integra com o que a organização já tem: CMDB, SIEM, identidades, tickets. Não os substitui. O mapa de dados mostra quais dados Sentrio usa para calcular cada cenário, quais faltam e o que completá-los desbloqueia, para que o cliente decida o que completar primeiro para os cenários que mais lhe importam.

Na primeira versão, os dados entram à mão ou por um importador do que a organização já tem (planilhas, exportações nativas); os conectores para seus sistemas vêm depois.

O que Sentrio não faz.

  • Não credita um controle por estar inventariado.
  • Não trata a evidência que falta como zero.
  • Não usa um detector como redução; detectar habilita a resposta.
  • Não prioriza pelo cliente; sugere e mostra.
  • Não deixa que um sinal dinâmico mova um resultado selado.
  • Não leva ao conselho um cenário que não está completo.
  • Não substitui os sistemas do cliente nem cria um gestor de tickets.
  • Não mistura dados entre organizações.
  • Não pune o cliente por aprender mais.
  • Não usa FAIR-CAM nem conteúdo derivado.

Todos colocam um dólar no risco. Ninguém consegue provar o seu.

Comparação de capacidades, Sentrio frente a sete fornecedores de quantificação de risco cibernético

O risco expresso em dinheiro

O mínimo. Todos fazem.

SentrioDocumentado
SAFEDocumentado
KPMGDocumentado
AxioDocumentado
KovrrDeclarado ou parcial
X-AnalyticsDeclarado ou parcial
SqualifyDeclarado ou parcial
CyberSaintDeclarado ou parcial

Cada premissa explicada

Quase todos. A profundidade varia.

SentrioDocumentado
SAFEDocumentado
KPMGDocumentado
AxioDocumentado
KovrrDeclarado ou parcial
X-AnalyticsDeclarado ou parcial
SqualifyDeclarado ou parcial
CyberSaintDeclarado ou parcial

A incerteza à vista, com o que verificar em seguida

Três de sete. Nenhum de ponta a ponta.

SentrioDocumentado
SAFENão encontrado
KPMGDocumentado
AxioDeclarado ou parcial
KovrrDeclarado ou parcial
X-AnalyticsNão encontrado
SqualifyNão encontrado
CyberSaintNão encontrado

Execuções seladas e reproduzíveis: insumos, versões, impressão digital

Não confirmado em nenhum dos sete.

SentrioDocumentado
SAFENão encontrado
KPMGDeclarado ou parcial
AxioDeclarado ou parcial
KovrrNão encontrado
X-AnalyticsNão encontrado
SqualifyNão encontrado
CyberSaintNão encontrado

O sinal novo mantido separado do resultado aceito

Recalcular ao mudar, sim. Aprovação, não verificada.

SentrioDocumentado
SAFENão encontrado
KPMGDeclarado ou parcial
AxioNão encontrado
KovrrDeclarado ou parcial
X-AnalyticsNão encontrado
SqualifyNão encontrado
CyberSaintNão encontrado
DocumentadoDeclarado ou parcialNão encontrado

As suítes de GRC, os ratings e os scanners são adjacentes, não rivais. Nos apoiamos na sua saída e a fazemos valer mais.

Você não está sozinho na primeira semana.

A oferta começa com um starter kit em que um especialista deixa pelo menos um cenário vivo de ponta a ponta, com seus controles.

Fale com a equipe

Veja o seu estado como um mapa antes do próximo ciclo de orçamento.

Trinta minutos com a equipe bastam para percorrer uma rota de ponta a ponta.

Fale com a equipe