---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Explorando a avaliação de exposição

# Explorando a avaliação de exposição {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 4 min. de leitura

A avaliação de exposição usa a estrutura de enumeração de plataforma comum (CPE), que faz parte do sistema de vulnerabilidades e exposições comuns (CVEs), para avaliar a exposição de vulnerabilidade de seus ativos ao software de vulnerabilidade. Esta avaliação é realizada usando um modelo de descoberta de software.

Ao empregar um algoritmo de correspondência, os CPEs relevantes são associados e mapeados para o modelo de descoberta de software, permitindo a identificação de possíveis exposições.  
Você pode usar a avaliação de exposição por CVE ou software para identificar a exposição a possíveis vulnerabilidades para os seguintes cenários:

* Vulnerabilidades que podem não ser identificadas por verificadores tradicionais
* Vulnerabilidades de dia zero antes que o scanner forneça a assinatura para detecção de vulnerabilidades
{#vr-ws-exposure-assessment__ul_vlw_1tc_cyb}A avaliação de exposição fornece um aviso antecipado para corrigir essas vulnerabilidades e melhorar a maturidade do programa de gestão de vulnerabilidades.  
Pré-requisitos para avaliação de exposição{#vr-ws-exposure-assessment__table_qqv_drb_2yb__entry__2}

| Aplicação | Versão |
|-|-|
| Plug-in Gestão de crises de vulnerabilidade | 1.0 |
| Resposta a vulnerabilidades | 20,0 |
| Resposta a vulnerabilidades com NVD | 1,3 |
| Integração de Resposta a vulnerabilidades com CISA | 1.2 |
| Vulnerability Response Integration with NVD Nota: Para obter mais informações, consulte [Noções básicas sobre as integrações do NVD](https://servicenow-prod.fluidtopics.net/wKFCfJBgImezzvypLzVN~Q "As integrações do NVD usam dados importados do produto National Vulnerability Database (NVD) do National Institute of Standards and Technology (NIST) para ajudá-lo a determinar o impacto e a prioridade das falhas no seu código. Execute esta integração como parte da configuração inicial de Resposta a vulnerabilidades e antes de importar dados de vulnerabilidade para sua instância com um produto de scanner de terceiros."). | 1,3 |
| Gestão de ativos de software | Plug-inPlug-in Software Asset Management Foundational ou Software Asset Management Professional |
[Tabela 1. Versões disponíveis]

{#vr-ws-exposure-assessment__table_qqv_drb_2yb}

## Compatibilidade e requisitos do sistema {#vr-ws-exposure-assessment__section_compatibility_system_req}

A aplicação Resposta a vulnerabilidades está disponível no ServiceNow Store. A aplicação Gestão de ativos de software do ITSM (com.snc.asset_management) é necessária para o módulo Avaliação de exposição. Esta aplicação gerencia todos os seus ativos e licenças de software, e a versão SAM Foundation desta aplicação faz parte da aplicação Resposta a vulnerabilidades que você baixa do ServiceNow Store.  
Importante:  
A aplicação Avaliação de exposição funciona com os seguintes plug-ins:

* Plug-in Software Asset Management Foundational (com.snc.sams)
* Software Asset Management Professional (com.snc.pa.samp)
* Plug-in de Gestão de ativos de software (com.snc.software_asset_management)
{#vr-ws-exposure-assessment__ul_e1r_xjz_21c}

Para verificar se a aplicação SAM Foundation está instalada em sua instância, navegue até Aplicações do sistemaTodas as aplicações disponíveisTodos e pesquise por com.snc.asset_management. Se a aplicação não estiver instalada, selecione Instalar. Como a aplicação Avaliação de exposição de vulnerabilidade requer acesso aos dados de ativos em sua instância Now Platform®, as aplicações de gestão de ativos devem ter dados para fazer referência. A tabela Modelos de descoberta de software (cmdb_sam_sw_discovery_model) e as instalações de software (cmdb_sam_sw_install) exigem dados.

## Campos de algoritmo correspondentes para modelos de descoberta de software {#vr-ws-exposure-assessment__section_ddd_gzf_hzb}

A aplicação Software Asset Management Professional permite que você edite um modelo de descoberta de software para normalizar manualmente o software descoberto que não foi totalmente normalizado (parcialmente normalizado, fornecedor normalizado ou correspondência não encontrada) no formulário Modelos de descoberta de software para que ele possa ser reconciliado. A partir da versão 20.0 do Resposta a vulnerabilidades, o oferece suporte ao modelo de descoberta normalizado que vem do Software Asset Management Professional. Os campos a seguir são usados para o algoritmo de correspondência para modelos de descoberta de software.{#vr-ws-exposure-assessment__table_wzd_3zf_hzb__entry__3}

| CPE (modelo de software) | SAM Foundations | SAM profissional |
|-|-|-|
| Fornecedor | Chave primária | Chave primária |
| Produto | Nome para exibição | Nome para exibição |
| Versão | Fornecedor descoberto | Fornecedor descoberto |
| Edição | Produto Descoberto | Produto Descoberto |
|   | Versão descoberta | Versão descoberta |
|   |   | Fornecedor Normalizado |
|   |   | Produto normalizado |
|   |   | Versão normalizada |
[ ]

{#vr-ws-exposure-assessment__table_wzd_3zf_hzb}  
Nota:  
A aplicação SAM Professional não faz parte do produto principal Resposta a vulnerabilidades do ServiceNow Store e requer uma assinatura separada.

## Propriedade do sistema {#vr-ws-exposure-assessment__section_q4l_bpr_2yb}

Para processar as vulnerabilidades exploradas pela CISA automaticamente para avaliação de exposição, defina a propriedade do sistema sn_vul_analyst.enable_exposure_for_cisa como true. O valor padrão é false.

## Trabalhos agendados {#vr-ws-exposure-assessment__section_znp_1pr_2yb}

A seguir estão os trabalhos agendados.
{#vr-ws-exposure-assessment__table_nyp_1kk_cyb__entry__2}

| Nome do trabalho programado | Descrição |
|-|-|
| Verificar possível exposição a vulnerabilidades | Processa os CVEs delta, o software e as instalações para obter a exposição. Nota: Este trabalho agendado é executado a cada 12 horas. Ele é executado por um período mais longo do que os outros trabalhos agendados. |
| Inserir CVE explorado CISA na configuração de exposição | Sob demanda. Insere os CVEs CISA na tabela Configuração de exposição para calcular a exposição. |
| Executar avaliação de exposição para CVEs configurados | Sob demanda. Calcula a exposição de todos os registros de CVE na tabela Configuração de exposição. |
| Executar exposição de software | Sob demanda. Calcula a exposição de todos os registros de software na tabela Configuração de exposição. |
[ ]

{#vr-ws-exposure-assessment__table_nyp_1kk_cyb}

## Termos principais {#vr-ws-exposure-assessment__section_tlz_dpr_2yb}

* Pontuação deconfiança: uma pontuação de confiança é uma medida da confiabilidade no fornecimento de uma recomendação para um campo. Quanto maior a pontuação, mais confiável será a recomendação. Para obter exemplos de cálculos, consulte [Exemplo de cálculo de pontuação de confiança](https://servicenow-prod.fluidtopics.net/ICCsJ_3_EXPfrnKQWM7C1w "Exemplo de cálculo da confiança de uma vulnerabilidade de dia zero com base nas informações de CVE (Common Vulnerability and Exposures, vulnerabilidades e exposições comuns).").
* Contagem de instalação de software: número de ativos de software afetados pela vulnerabilidade.
* Modelo desoftware: modelo de software associado ao produto. Faça o detalhamento ativo do modelo de software para ver o resultado do modelo de software. Para obter mais informações, consulte [Software Asset Management Foundation plugin discovery models and software installations](https://www.servicenow.com/docs/access?context=c_DiscoveryModelsSAMF&version=xanadu&pubname=xanadu-it-service-management&ft:locale=en-US).
{#vr-ws-exposure-assessment__ul_dr4_w5l_cyb}

O campo Contagem de instalações de software fornece o número total de instalações de software, independentemente do status ativo ou inativo no modelo de descoberta. A partir da v22.0 de Resposta a vulnerabilidades, uma nova propriedade do sistema, sn_vul.filter_inactive_sw_installs, foi introduzida para determinar se as instalações de software inativas devem ser filtradas para avaliação de exposição. Por padrão, a propriedade está habilitada no sistema de base. Quando o filtro está habilitado, somente as instalações ativas são exibidas.

O campo Modelo de descoberta mostra especificamente a contagem de instalações de software ativas, já que as inativas são filtradas com base no filtro ativo=verdadeiro padrão na tabela Modelo de descoberta de software. A contagem neste campo deve corresponder à contagem filtrada exibida no campo Contagem de instalação de software. A contagem no campo Instalação de software persiste mesmo se você atualizar a propriedade do sistema. Para obter a contagem atualizada, você deve executar os trabalhos agendados Run exposure assessment for configured CVEs e Run software exposure that updates the count.

