JC2Sec JC2Sec
Mapeamento de risco de terceiros

VendorLens

Avaliamos o risco cibernético dos seus fornecedores por sinais públicos na internet. Cada fornecedor recebe um score de 0 a 100, os achados que o formaram e um relatório com plano de remediação.

Falar com especialista Produto desenvolvido pela JC2Sec
$ vendorlens --plataforma

O que o VendorLens faz

Coleta, pontua, evidencia e entrega.

Coleta

Sinais públicos de cada fornecedor: DNS, certificados, subdomínios, portas, código exposto e vazamentos.

Pontua

Cada achado vira um sinal com severidade de 0 a 100 e peso de 0 a 10. O score do fornecedor sai desses sinais.

Evidencia

Todo achado carrega o registro bruto que o originou: banner do serviço, resposta DNS, linha do dump.

Entrega

Um relatório por fornecedor, em português, com score, achados e plano de remediação priorizado.

$ vendorlens --telas

Conheça a plataforma

As telas onde o analista confere cada achado. O fornecedor abaixo é o GitHub, avaliado apenas por sinais públicos.

vendorlens.jc2sec.com.br
Score do fornecedor
Score do fornecedor Score, bandeira de risco, presença geográfica e a distribuição dos achados por categoria.
$ vendorlens --fontes

As fontes de sinal

A coleta é externa e passiva. Usamos o que já está público na internet, sem varredura ativa de portas e sem autorização do fornecedor.

Superfície de ataque

DNS e e-mail, subdomínios, hosts e portas expostas, TLS, cabeçalhos HTTP, arquivos .env e .git, buckets públicos e CVEs.

Inteligência de ameaças

Credenciais e dados vazados, infecções por infostealer, menções na dark web, sites de ransomware e segredos em código público.

Phishing e typosquatting

Domínios sósia e abuso de marca que se passam pelo fornecedor. Em desenvolvimento, ainda sem coleta e sem pontuação.

Síntese assistida por IA

Resumo executivo, contexto dos achados e plano de remediação no relatório. O score usa apenas os sinais coletados.

$ vendorlens --score

Do sinal ao score

Um sinal traz severidade, peso, categoria e evidência. O score do fornecedor combina o pico de severidade com a média ponderada dos sinais.

Score do fornecedor
0,6 × pico de severidade
+ 0,4 × média ponderada

Poucos sinais críticos dominam o score. Muitos sinais menores não diluem o resultado.

Crítico 80 a 100
Alto 60 a 79
Médio 35 a 59
Baixo 1 a 34
Verificável

Cada score abre nos sinais que o formaram, com categoria, severidade e evidência completa.

Controle de falso-positivo

Arquivos sensíveis são validados pelo conteúdo, além do código de resposta HTTP. Menção em vazamento só vira breach com credencial confirmada.

Confiança e recência

Cada execução registra o nível de confiança do que foi coletado, e vazamentos antigos são descartados.

$ vendorlens --achados

O que encontramos

Exemplos de achados reais, com a severidade e a categoria que entram no score.

VendorLens achados por severidade
95
Base de clientes vazada em fórum Crítico
inteligência de ameaças
90
CVE ativamente explorada (KEV) Crítico
superfície de ataque
85
Repositório .git exposto Crítico
superfície de ataque
60
SPF permissivo (+all) Médio
DNS e e-mail
$ vendorlens --cenarios

Cenário de abuso

Cada tipo de achado carrega um cenário no relatório. O risco é descrito em linguagem de negócio, o caminho de ataque é mapeado em MITRE ATT&CK e a resposta vem junto.

Cenário de abuso com caminho de ataque em MITRE ATT&CK
Risco em linguagem de negócio

O que a exposição permite e qual o impacto potencial, sem jargão de ferramenta.

Caminho de ataque em ATT&CK

As técnicas que um adversário encadearia, cada uma com o identificador MITRE e a tática correspondente.

Controles e detecção

O que corrigir primeiro e quais indicadores monitorar enquanto a correção não sai.

$ vendorlens --bitsight

Bitsight e VendorLens

As duas medidas respondem a perguntas diferentes sobre o mesmo fornecedor.

Bitsight, postura contínua

Rating de 250 a 900, quanto maior melhor. Mede maturidade e consistência ao longo do tempo. Puxamos os findings e o rating por API.

VendorLens, risco explorável

Score de 0 a 100, quanto maior pior. Identifica exposições exploráveis no momento da análise, com a evidência que as comprova.

$ vendorlens --contratar

Como contratar

O que você envia, como rodamos e o que você recebe.

O que você nos dá

A lista de fornecedores e domínios a avaliar. Nada é instalado e nada exige acesso aos sistemas do terceiro.

Como rodamos

Enriquecimento externo sob demanda ou em ciclos recorrentes, com infraestrutura efêmera e custo controlado.

O que você recebe

Um relatório por fornecedor com score, banda, achados com evidência e plano de remediação priorizado.

visitante@jc2sec:~$ jc2sec --vendorlens --demo
Escolha um fornecedor e devolvemos o relatório VendorLens dele.
Falar com especialista