Tenable Nessus Professional
Scanner de vulnerabilidades para avaliação pontual e recorrente de ativos de TI.
Para: Pentesters de rede, Consultores de segurança cibernética e outros perfis
Conhecer o produtoO Nessus Expert parte da mesma base de avaliação de vulnerabilidades do Nessus Professional e amplia o escopo para dois territorios que a varredura tradicional de rede não cobre bem: as aplicações Web e os ativos que a organização expoe na Internet — inclusive aqueles que ninguem lembra que existem. A decisão entre um e outro, portanto, e uma decisão de escopo.
Uma varredura restrita a faixas internas descreve bem servidores e estacoes, e mal tudo o resto. Aplicações Web publicadas, subdominios criados para uma campanha e esquecidos, ambientes de homologacao acessiveis — nada disso aparece em um inventário montado a partir da rede interna, e e justamente ai que o atacante comeca a olhar.
Informações declaradas pelo fabricante. Ver fontes ao final da página.
Avaliação de aplicações Web em complemento a avaliação de infraestrutura, dentro da mesma ferramenta.
Visibilidade de ativos voltados para a Internet. O material oficial declara o limite de 5 domínios por trimestre.
Identificação dos ativos no escopo e avaliação de vulnerabilidades sobre eles.
Mais de 70 mil CVEs detectaveis, com atualizacoes de vulnerabilidades em tempo real.
Mais de 450 modelos de verificação e relatorios ajustaveis, como no Nessus Professional.
Engajamentos que precisam cobrir aplicação e infraestrutura sem alternar entre ferramentas distintas.
Identificação de domínios e hosts públicos associados a organização, incluindo ativos criados fora do processo formal de TI.
Times de desenvolvimento sem estrutura dedicada de AppSec que precisam de uma verificação técnica recorrente.
Delimitacao do que sera avaliado: faixas de rede, aplicações Web e domínios externos.
Levantamento dos ativos de rede no escopo e dos ativos voltados para a Internet associados aos domínios informados.
Verificação de vulnerabilidades sobre infraestrutura e sobre as aplicações Web identificadas.
Consolidacao dos achados de origens diferentes em um relatorio único, ordenado por severidade.
O material oficial apresenta o Expert como a versão "desenvolvida para a superficie de ataque moderna", com a mesma base de avaliação de vulnerabilidades e o acrescimo de verificação de aplicações Web e de superficie de ataque externa. Para confirmar o detalhamento item a item da sua edição, consulte a comparação oficial do fabricante.
Depende do tamanho da presença digital da organização. Para uma empresa com poucos domínios institucionais, tende a ser adequado. Para ambientes com muitos domínios, subdominios de campanha ou multiplas marcas, o limite pode ser restritivo — nesse caso, a discussão passa a ser sobre gerenciamento de superficie de ataque em escala.
são propositos diferentes. A verificação do Expert atende bem avaliações pontuais dentro de um escopo maior. Programas de AppSec com muitas aplicações, integracao a pipeline e testes continuos normalmente exigem uma solução DAST dedicada.
O material oficial menciona a possibilidade de usuários do Nessus Professional experimentarem o Expert por um período limitado. Condicoes de teste e de contratacao mudam: consulte a disponibilidade e as condicoes de contratacao atuais.
Condicoes comerciais, disponibilidade e modelos de licenciamento são definidos pelo fabricante e podem mudar. Consulte a página oficial de compra ou converse com um especialista para avaliar o cenário da sua organização.