Agendar demonstração
Glossário

Os termos, explicados.

Da descoberta à exploração, de CTEM a NIS2 — o vocabulário da segurança ofensiva moderna, em linguagem clara.

Âmbito (scope)
O conjunto de ativos, limites e regras que a organização autoriza a testar. Na DIANA, nada é descoberto ou explorado fora do âmbito definido antes de cada execução.
BAS (Breach and Attack Simulation)
Simulação automatizada de técnicas de ataque conhecidas para validar controlos de segurança. Foca-se na deteção/prevenção; complementa — mas não substitui — a exploração validada de vulnerabilidades reais.
Caminho de ataque
A sequência de passos que liga um ponto de entrada a um ativo crítico. Mapear caminhos de ataque mostra como vulnerabilidades isoladas se combinam numa cadeia explorável de ponta a ponta.
CTEM (Continuous Threat Exposure Management)
Abordagem contínua de gestão da exposição a ameaças, em ciclos de descoberta, priorização, validação e mobilização. A DIANA cobre sobretudo a fase de validação por exploração dentro deste modelo.
Descoberta
A fase de encontrar: reconhecimento, mapeamento da superfície de ataque e identificação de vulnerabilidades potenciais. É automática e não-destrutiva — é onde os scanners param.
EASM (External Attack Surface Management)
Gestão da superfície de ataque externa — a descoberta contínua de tudo o que a organização expõe à internet (domínios, serviços, aplicações), muitas vezes sem estar inventariado.
EPSS (Exploit Prediction Scoring System)
Sistema, baseado em dados, que estima a probabilidade de uma vulnerabilidade vir a ser realmente explorada. Ajuda a priorizar o que corrigir primeiro pela ameaça real, e não só pela severidade teórica.
Escalada de privilégios
Quando um atacante que entrou com acesso limitado consegue obter permissões mais altas (por exemplo, de utilizador normal a administrador), aproximando-se dos ativos críticos.
Evidência
A prova técnica e reproduzível de que uma vulnerabilidade é realmente explorável. Distingue um achado validado de uma simples possibilidade sinalizada por um scanner.
Exploração
A fase de provar: executar o ataque controlado para confirmar que uma falha é realmente explorável, com evidência. É intrusiva e, na DIANA, acontece só dentro do âmbito e com aprovação humana nas ações sensíveis.
Falso positivo
Uma vulnerabilidade sinalizada que, na prática, não é explorável. A validação por exploração elimina falsos positivos, deixando à equipa apenas o que é risco real.
ISO/IEC 27001
Norma internacional para sistemas de gestão de segurança da informação. Testes de intrusão controlados e auditáveis apoiam vários dos seus controlos (políticas, gestão de ativos, operações).
Movimento lateral
A deslocação de um atacante de um computador já comprometido para outros dentro da mesma rede, até chegar aos dados que interessam. É o que um teste só de perímetro nunca vê.
NIS2
Diretiva da UE que alarga as obrigações de cibersegurança a mais setores e responsabiliza a gestão de topo, exigindo gestão de risco contínua e prova de diligência. Ver a página de Conformidade.
Pentest autónomo
Teste de intrusão em que uma IA planeia, executa e valida ataques dentro de um âmbito autorizado — indo além do scanner ao provar exploração, mas mantendo o controlo humano nas decisões sensíveis.
Priorização por explorabilidade
Ordenar vulnerabilidades pelo risco de serem realmente exploradas e pelo impacto no negócio — e não apenas por uma pontuação genérica de severidade.
SIEM (Security Information and Event Management)
A consola central onde a equipa de segurança junta e correlaciona os alertas e registos de toda a organização. A DIANA exporta a evidência e o trilho de auditoria para o SIEM.
Soberania de dados
O princípio de que os dados permanecem sob jurisdição e controlo da organização e do seu país. Na DIANA, o agente de inteligência artificial, o modelo de linguagem (LLM) e todo o processamento correm em servidores da Cybers3c alojados em Portugal: os dados não saem para clouds de terceiros nem para fora do país.
Sonda (probe)
Componente leve instalado no ambiente do cliente que estende o teste de intrusão à rede interna — descoberta e validação a partir de dentro (segmentação, movimento lateral, privilégios), sob o controlo da organização e dentro do âmbito autorizado. É assim que a DIANA realiza pentest interno.
Superfície de ataque
O conjunto de todos os pontos por onde um atacante pode tentar entrar — ativos, serviços, aplicações e identidades. Muda diariamente com cloud, APIs e novos serviços.
Supervisão humana (human-in-the-loop)
O modelo em que a IA propõe e executa, mas as ações de maior impacto param e aguardam aprovação de uma pessoa. É o que separa autonomia útil de risco descontrolado.
Supply chain (cadeia de fornecimento)
O conjunto de fornecedores, integrações e componentes de software de que a organização depende. Um deles comprometido pode contornar as suas defesas, por isso o risco de terceiros também precisa de ser validado.
Trilho de auditoria
Registo imutável de cada ação executada, com contexto, autor e timestamp, exportável para o SIEM. É a prova de diligência que a governação e a regulação exigem.
Validação de exposição (AEV)
Adversarial Exposure Validation — validar, do ponto de vista de um atacante, quais exposições são realmente exploráveis. É a categoria em que a DIANA se posiciona.
Demonstração personalizada

Veja a DIANA em ação.

Uma operação ao vivo num âmbito de exemplo: da descoberta à exploração validada, com aprovação humana e o relatório de evidências gerado na sessão.