A bússola de decisão em cibersegurança
A equipe de cibersegurança usa Sentrio todos os dias para saber quais cenários importam, quais controles os protegem e onde restam caminhos abertos, o que merece atenção, e para construir um número que o CISO possa explicar e defender quando é preciso tomar uma decisão.
Sentrio sugere; o cliente decide. Nunca impõe uma ordem nem um número.
Um cenário nasce por uma de quatro portas.
Uma preocupação
Do CISO ou do negócio, em linguagem não técnica: “que hackeiem meus fornecedores e através deles me afetem”.
Uma pergunta sobre controles
O que temos, o que falta, onde falha.
Modelagem de ameaças
De um processo ou ambiente crítico, que termina em cenários.
Inteligência externa
Uma campanha, uma notícia, uma ameaça, que Sentrio contrasta com os ativos e os controles da organização. Se faltam dados para saber se se aplica, diz quais dados confirmar.
Uma preocupação pode se transformar em vários riscos e cenários, e a partir da preocupação você vê tudo o que ela gerou. As quatro portas criam o mesmo objeto. Se duas entradas descrevem a mesma perda, elas são reconciliadas; um cenário nunca é duplicado para somar risco.
Na primeira versão, a porta de inteligência funciona com casos publicados por Sentrio; os clientes trazem suas próprias fontes depois.
Um ou vários caminhos até a mesma perda, feitos de segmentos.
Um cenário pende de um risco, declara para qual comunidade de ameaça e para qual população da organização é analisado, e existe mesmo que ainda não tenha número. Sua topologia diz como pode acontecer: um ou vários caminhos até o mesmo evento de perda, feitos de segmentos. Cada segmento tem uma descrição em linguagem clara, as técnicas ATT&CK que o identificam e uma base declarada: observada, derivada ou candidata.
Um cenário geral com um único caminho vale tanto quanto um detalhado com cinco. A profundidade é seletiva, e o cliente aprofunda onde uma decisão merece. Os caminhos podem misturar TI e OT: um caminho de um e-mail de phishing até um PLC é um caminho.
Acrescentar caminhos ou telemetria nunca é uma punição. Se o número sobe quando se olha com mais detalhe, Sentrio explica que o conhecimento mudou, não a gestão.
O cliente não parte de uma página em branco. Sentrio mantém uma biblioteca de padrões de cenário, construída a partir de campanhas e ameaças observadas, que o cliente adota e ajusta como sua.
Quanto do que preocupa você está coberto.
O cliente carrega seu catálogo de controles uma vez. Ao analisar um cenário, Sentrio percorre cada segmento, busca em seu conhecimento de referência (ATT&CK, NIST 800-53, NIST CSF 2.0) quais controles poderiam atuar ali e os cruza com o catálogo. Para cada candidato, uma pessoa decide se se aplica neste cenário e por quê. O estado fica à vista: declarado, bloqueado por dependência, evidenciado sem crédito, escopo parcial ou coberto.
Existir não dá crédito
Um controle que existe no inventário não recebe crédito por existir.
Detectar habilita a resposta
Detectar nunca reduz o risco por si só; habilita a resposta.
O contrafactual é sempre mostrado
Este tratamento alcança estes caminhos, estes outros ficam iguais, aqui falta evidência.
Onde um segmento fica sem controle, Sentrio sugere: do NIST 800-53 o controle implementável, do CSF 2.0 o resultado esperado. Se o controle sugerido não está no catálogo, uma iniciativa é aberta, integrada ao ticketing do cliente. Se não tem nada a sugerir, Sentrio não inventa.
Um número que o CISO pode explicar e defender.
Quando um cenário tem seus insumos mínimos, ele é calibrado: uma frequência e uma magnitude aceitas para todo o cenário. O motor, baseado em Open FAIR, produz uma distribuição de perdas anuais com sua incerteza, antes de seguros ou transferências. Não apenas uma média: percentis, probabilidade de perda zero, curva de excedência.
Selado
Todo resultado é selado: método, insumos, procedência de cada dado, versões do conhecimento usado e o que mudou desde o anterior. Nada modifica um resultado selado; uma mudança produz um novo, com sua explicação.
A qualidade ao lado do número
Quão sustentado está o que foi declarado e medido, e de onde vem cada insumo. A qualidade descreve a largura do intervalo e sua procedência; nunca esconde um número.
O que falta nunca é zero
A falta de dados alarga a estimativa; não a bloqueia. Um dado que falta é “falta”, nunca zero. Uma estimativa aceita é uma “estimativa declarada”, nunca uma medição.
Um mapa com intervalos amplos no primeiro dia é honesto. Um vazio é uma escolha.
Os controles limitam a distribuição; nunca dão um número preciso. Tudo o que Sentrio diz mostra de onde vem. Sem caixas-pretas.
O mapa que você apresenta, e o dia a dia.
Risco estratégico
O mapa que se apresenta ao conselho. Muda pouco, e apenas por um ato rastreável: um novo resultado selado. O que chega ao conselho é o que está completo: definido, calibrado com uma justificativa aceita, validado por quem o construiu, mostrado com seu intervalo.
Risco dinâmico
O que está piorando, o que poderia afetar o mapa se nada for feito. Existe desde o primeiro dia e sem telemetria: uma iniciativa que venceu e ninguém atualizou, evidência vencida, um controle que parou de reportar, já são sinais. A telemetria amplia os sinais; não os habilita. Um sinal nunca move um resultado selado; propõe uma revisão, e a revisão, se for o caso, produz um novo.
A IA propõe. Uma pessoa aceita.
A IA é o que evita que o cliente comece do zero. Transforma uma preocupação em um cenário proposto. Contrasta uma notícia com os ativos conhecidos e propõe cenários ou pede os dados que faltam. Propõe segmentos e técnicas a partir de um padrão, e controles candidatos do catálogo.
- Cada proposta guarda quem a gerou e quem a aceitou.
- A IA não produz números de risco. A frequência, a magnitude e o crédito de um controle vêm de calibrações aceitas, nunca de uma inferência de linguagem.
- Tudo o que pode ser determinístico é determinístico: uma análise feita uma vez é armazenada e reutilizada.
- Os dados de nenhuma organização alimentam propostas para outra.
Funciona sobre o que você já tem.
Sentrio se integra com o que a organização já tem: CMDB, SIEM, identidades, tickets. Não os substitui. O mapa de dados mostra quais dados Sentrio usa para calcular cada cenário, quais faltam e o que completá-los desbloqueia, para que o cliente decida o que completar primeiro para os cenários que mais lhe importam.
Na primeira versão, os dados entram à mão ou por um importador do que a organização já tem (planilhas, exportações nativas); os conectores para seus sistemas vêm depois.
O que Sentrio não faz.
- Não credita um controle por estar inventariado.
- Não trata a evidência que falta como zero.
- Não usa um detector como redução; detectar habilita a resposta.
- Não prioriza pelo cliente; sugere e mostra.
- Não deixa que um sinal dinâmico mova um resultado selado.
- Não leva ao conselho um cenário que não está completo.
- Não substitui os sistemas do cliente nem cria um gestor de tickets.
- Não mistura dados entre organizações.
- Não pune o cliente por aprender mais.
- Não usa FAIR-CAM nem conteúdo derivado.
Todos colocam um dólar no risco. Ninguém consegue provar o seu.
| Capacidade | Sentrio | SAFE | KPMG | Axio | Kovrr | X-Analytics | Squalify | CyberSaint |
|---|---|---|---|---|---|---|---|---|
| O risco expresso em dinheiroO mínimo. Todos fazem. | Documentado | Documentado | Documentado | Documentado | Declarado ou parcial | Declarado ou parcial | Declarado ou parcial | Declarado ou parcial |
| Cada premissa explicadaQuase todos. A profundidade varia. | Documentado | Documentado | Documentado | Documentado | Declarado ou parcial | Declarado ou parcial | Declarado ou parcial | Declarado ou parcial |
| A incerteza à vista, com o que verificar em seguidaTrês de sete. Nenhum de ponta a ponta. | Documentado | Não encontrado | Documentado | Declarado ou parcial | Declarado ou parcial | Não encontrado | Não encontrado | Não encontrado |
| Execuções seladas e reproduzíveis: insumos, versões, impressão digitalNão confirmado em nenhum dos sete. | Documentado | Não encontrado | Declarado ou parcial | Declarado ou parcial | Não encontrado | Não encontrado | Não encontrado | Não encontrado |
| O sinal novo mantido separado do resultado aceitoRecalcular ao mudar, sim. Aprovação, não verificada. | Documentado | Não encontrado | Declarado ou parcial | Não encontrado | Declarado ou parcial | Não encontrado | Não encontrado | Não encontrado |
Comparação de capacidades, Sentrio frente a sete fornecedores de quantificação de risco cibernético
O risco expresso em dinheiro
O mínimo. Todos fazem.
Cada premissa explicada
Quase todos. A profundidade varia.
A incerteza à vista, com o que verificar em seguida
Três de sete. Nenhum de ponta a ponta.
Execuções seladas e reproduzíveis: insumos, versões, impressão digital
Não confirmado em nenhum dos sete.
O sinal novo mantido separado do resultado aceito
Recalcular ao mudar, sim. Aprovação, não verificada.
As suítes de GRC, os ratings e os scanners são adjacentes, não rivais. Nos apoiamos na sua saída e a fazemos valer mais.
Você não está sozinho na primeira semana.
A oferta começa com um starter kit em que um especialista deixa pelo menos um cenário vivo de ponta a ponta, com seus controles.
Fale com a equipeVeja o seu estado como um mapa antes do próximo ciclo de orçamento.
Trinta minutos com a equipe bastam para percorrer uma rota de ponta a ponta.
Fale com a equipe