Mantenha seu scanner de vulnerabilidades Qualys: corrija o que ele encontrar com o Patch Manager Plus

Principais conclusões
Organizações que já utilizam um scanner de vulnerabilidades não deveriam precisar substituí-lo para acelerar a correção de vulnerabilidades. O que elas precisam é conectar o scanner a uma ferramenta de gerenciamento de patches capaz de agir sobre o que ele encontra.
O Patch Manager Plus agora se integra ao Qualys, somando-se às integrações já existentes com Tenable, Rapid7 InsightVM e CrowdStrike Falcon Spotlight.
Cada integração importa os resultados do scanner e os associa a patches prontos para implantação. Você corrige as vulnerabilidades no mesmo console em que as visualiza.
O scanner em que você já confia para a detecção continua sendo sua camada de detecção. O Patch Manager Plus passa a ser a camada de correção.
A maioria das organizações que utilizam um scanner de vulnerabilidades já fez um investimento significativo nele. Escolheram Qualys, Tenable, Rapid7 ou CrowdStrike com base em suas necessidades de detecção, em seus requisitos de conformidade e na forma como sua equipe de segurança trabalha. Esse scanner está incorporado aos fluxos de trabalho, aos processos de auditoria e à cadeia de relatórios.
Então, elas analisam seus tempos de correção de vulnerabilidades e percebem que o problema não está na etapa de varredura.
A exploração de vulnerabilidades foi responsável por 20% de todos os eventos de violação analisados no Data Breach Investigations Report (DBIR) da Verizon, um aumento de 34% em relação ao ano anterior. Apenas 54% das vulnerabilidades em dispositivos de borda (edge devices) foram totalmente corrigidas dentro do ano, com um tempo médio de aplicação de patches de 32 dias.
Essa mediana de 32 dias não corresponde ao tempo de implantação, que leva horas. Ela corresponde ao tempo de coordenação, e a maior parte dele desaparece quando o scanner e a ferramenta de patches compartilham uma conexão direta.
Por que descartar seu scanner é a resposta errada
Quando a correção de vulnerabilidades é lenta, surge a tentação de consolidar: encontrar uma única plataforma que faça varredura e aplicação de patches, substituir as ferramentas existentes e eliminar a lacuna eliminando as ferramentas dos dois lados. No papel, parece uma solução limpa.
Na prática, isso cria um problema diferente. Sua equipe de segurança escolheu o scanner por motivos específicos. O Qualys tem um ponto forte particular em varreduras orientadas à conformidade em ambientes regulados. O Tenable oferece flexibilidade em implantações na nuvem e on-premises.
O Active Risk Score do Rapid7 InsightVM oferece às equipes de segurança uma camada de priorização que vai além das pontuações CVSS brutas. O CrowdStrike Falcon Spotlight adiciona a avaliação de vulnerabilidades a um agente de detecção de endpoints já existente, sem exigir a implantação de uma infraestrutura de varredura separada.
Substituir qualquer um deles significa retreinar a equipe de segurança, reconstruir políticas de varredura, migrar dados históricos e restabelecer a trilha de auditoria. Esse projeto de migração leva meses e, durante esse período, a correção fica mais lenta, não mais rápida.
A melhor abordagem é manter o scanner que funciona e conectá-lo a uma ferramenta de gerenciamento de patches capaz de agir sobre o que ele encontra. Esse é o princípio de design por trás das integrações de scanners de vulnerabilidades do Patch Manager Plus. Seu scanner cuida da detecção e da classificação de risco. O Patch Manager Plus cuida da identificação, dos testes e da implantação de patches, além dos relatórios de conformidade. A integração elimina a camada de tradução manual entre os dois.
Qualys entra na lista de integrações
O Patch Manager Plus já oferecia integração com o Tenable (One Vulnerability Management e Security Center), o Rapid7 InsightVM (na nuvem e on-premises) e o CrowdStrike Falcon Spotlight. O Qualys é a adição mais recente a essa lista.
Para organizações que usam o Qualys VMDR, isso significa que os dados de vulnerabilidades agora podem fluir diretamente para o console do Patch Manager Plus. O Qualys varre o seu ambiente e atribui classificações de severidade. O Patch Manager Plus importa esses dados, associa cada vulnerabilidade ao patch correspondente e apresenta os resultados em Ameaças e Patches, especificamente na visualização de Ameaças do Qualys. É de lá que você implanta as correções.
A configuração exige uma conta de usuário Qualys Manager com permissões de leitura para dados de vulnerabilidades e ativos, acesso a três APIs do Qualys (listagem de hosts, detecção de VM e base de conhecimento) e a URL do servidor de API do Qualys.
Você insere essas credenciais no console do Patch Manager Plus em Admin > Integrações > Configurações do scanner de ameaças > Qualys, define a frequência de sincronização e clica em Salvar. A primeira sincronização começa a importar os dados imediatamente. As etapas completas de configuração estão no guia de integração com o Qualys.
A ideia é simples: se você já usa o Qualys, não deveria precisar abandoná-lo para corrigir vulnerabilidades com mais eficiência. Você o conecta ao Patch Manager Plus, e o intervalo entre o Qualys encontrar uma falha e o patch ser implantado cai de dias para horas.
Como a integração funciona com os 4 scanners
O mecanismo de integração é o mesmo, independentemente do scanner utilizado. Você configura as credenciais de API no scanner, insere-as no Patch Manager Plus e define a frequência de sincronização dos dados.
A cada ciclo de sincronização, o Patch Manager Plus obtém dados de vulnerabilidades e de endpoints pela API do scanner. Ele mapeia cada vulnerabilidade reportada em relação ao seu próprio banco de dados de patches. Os resultados aparecem na visualização de Ameaças e Patches com três informações lado a lado: o que o scanner encontrou, qual patch corrige a falha e quais endpoints são afetados. A implantação é feita nessa mesma tela.
A integração não substitui a análise do seu scanner. Se o Qualys classifica uma vulnerabilidade como crítica, essa classificação é mantida no Patch Manager Plus. Se o Active Risk Score do Rapid7 InsightVM sinaliza algo como alta prioridade, esse contexto orienta a ordem de aplicação dos patches. O scanner continua sendo a autoridade em risco. O Patch Manager Plus é a camada de execução.
Todas as quatro integrações com scanners oferecem suporte a agendamentos de sincronização configuráveis e a sincronizações sob demanda. Após uma implantação da Patch Tuesday, você pode acionar uma sincronização imediata para confirmar quais vulnerabilidades foram resolvidas e quais ainda exigem atenção.
O que sua equipe ganha após a conexão
A mudança mais imediata é que a etapa de triagem desaparece: chega de exportar relatórios do scanner, cruzar IDs de CVE com catálogos de patches ou criar tarefas de implantação do zero. O mapeamento entre vulnerabilidades e patches já está pronto quando os dados chegam ao console.
A segunda mudança é o ganho de velocidade. A correção passa a ser medida pelo intervalo entre dois ciclos de sincronização, e não pelo tempo necessário para agendar uma reunião entre a equipe de segurança e a equipe de operações de TI. Em organizações com políticas de aprovação automática de patches, toda a cadeia, da detecção pelo scanner à implantação do patch, pode ser executada sem intervenção manual na etapa de triagem.
A terceira mudança é a melhoria da visibilidade. Ambas as equipes, segurança e operações de TI, veem a mesma tela. A equipe de segurança confirma que os resultados do scanner têm patches correspondentes e pode acompanhar o status da implantação.
A equipe de TI enxerga o contexto de risco fornecido pelo scanner sem precisar abrir outra ferramenta. Há suporte a relatórios agendados com dados de ameaças do scanner e status de correção nas quatro integrações, o que simplifica a coleta de evidências de conformidade.
Nada disso exige abandonar uma ferramenta da qual sua equipe já depende. Esse é o ponto. O scanner permanece. A correção fica mais rápida.
Qual integração de scanner se adapta ao seu ambiente?
Você não deveria ter que escolher um scanner com base em qual deles se integra à sua ferramenta de patches. Escolha o scanner que atende às suas necessidades de detecção e conformidade. Depois, conecte-o.
O Qualys é indicado para organizações com requisitos de varredura orientada à conformidade, sobretudo nos setores de saúde, financeiro e governamental, em que o Qualys VMDR já é padrão. O Tenable funciona bem em ambientes corporativos que precisam de varredura na nuvem e on-premises em uma única plataforma.
O Rapid7 InsightVM é uma ótima opção para equipes que desejam varredura contínua com priorização baseada em pontuação de risco ativo. O CrowdStrike Falcon Spotlight faz sentido se o agente da CrowdStrike já estiver implantado para EDR (detecção e resposta em endpoints), pois adiciona a varredura de vulnerabilidades sem a necessidade de um agente adicional.
O Patch Manager Plus se integra aos quatro. A experiência na visualização de Ameaças e Patches é consistente, independentemente do scanner que a alimenta. A única diferença é a configuração inicial das credenciais, que leva apenas alguns minutos para cada um.
Comece seu teste gratuito de 30 dias e conecte seu scanner.
Artigo traduzido. Conteúdo original escrito por Hari Prasadh Thennarasu.
Nota: Encontre a revenda da ManageEngine certa. Entre em contato com a nossa equipe de canais pelo e-mail latam-sales@manageengine.com.
Importante: a ManageEngine não trabalha com distribuidores no Brasil