Gestão de VulnerabilidadesVulnerability ManagementPatch ManagementPatchless ProtectionAutomation

Vulnerabilidades abertas são um convite. Feche-as antes que os atacantes as encontrem.

Vicarius combina descoberta, priorização e remediação de vulnerabilidades em uma única plataforma — incluindo proteção sem patch para quando a atualização não é imediata possível.

Já conhece a plataforma? Ir direto ao catálogo

Números que importam

20 mil+

aplicações de terceiros cobertas

100+

CIS Benchmarks e frameworks de compliance

60–70%

menos tempo de remediação, segundo clientes

0

reinícios para aplicar a proteção patchless

Vicarius Champion certificado

Equipe certificada Vicarius, com um Vicarius Champion no time da Certus Cyber.

Inteligência real.
Decisões mais rápidas.

Vicarius (plataforma TOPIA) vai além do scanner tradicional: prioriza vulnerabilidades pelo risco real ao seu ambiente, oferece proteção imediata sem patch (patchless) para sistemas críticos que não podem ser reiniciados, e automatiza o ciclo completo de remediação — da descoberta ao fechamento verificado.

Destaques da plataforma

  • Descoberta automática de ativos e vulnerabilidades
  • Priorização contextual pelo risco real, não só pelo CVSS
  • Patchless protection para sistemas críticos
  • Automação de patch deployment com rollback

O que a Vicarius faz

Recursos que transformam inteligência bruta em ações concretas de segurança.

Descoberta de Ativos

Inventaria automaticamente servidores, workstations, containers e endpoints. Detecta ativos não gerenciados (shadow IT) que passam despercebidos.

Priorização Inteligente

Prioriza vulnerabilidades pelo contexto do seu ambiente: exploitability real, presença de exploit ativo, criticidade do ativo e exposição — não apenas pelo score CVSS.

Patchless Protection

Aplica proteções em memória para vulnerabilidades críticas sem necessidade de patch imediato. Ideal para sistemas legados e ambientes OT.

Patch Automation

Orquestra o deployment de patches em escala: agendamento, janelas de manutenção, testes em grupos-piloto e rollback automático em caso de falha.

Relatórios de Compliance

Gera relatórios para PCI-DSS, ISO 27001, NIST CSF e LGPD demonstrando a evolução da postura de vulnerabilidades ao longo do tempo.

Integrações DevSecOps

Integra com Jira, ServiceNow, Splunk e CI/CD pipelines para incorporar a gestão de vulnerabilidades no fluxo de desenvolvimento.

Resultados que seu time de segurança vai sentir.

Mais do que uma ferramenta, o Vicarius muda como você prioriza, detecta e responde a ameaças reais.

Agendar demonstração
01

Reduza o tempo de exposição

Da descoberta ao patch verificado em dias, não semanas. Automatize o que pode ser automatizado e foque o time no que importa.

02

Proteja sistemas que não podem reiniciar

Patchless protection garante proteção imediata para sistemas críticos, legados ou de OT onde downtime não é tolerável.

03

Priorize pelo risco real

Pare de correr atrás de todas as vulnerabilidades. O Vicarius identifica as que realmente ameaçam seu ambiente específico.

04

Comprove evolução para auditores

Dashboards e relatórios históricos mostram redução do risco ao longo do tempo — evidência objetiva para reguladores e clientes.

A tecnologia em operação real

Casos documentados pela Vicarius Global em forças de segurança, governo, defesa e corporações. Vários clientes são anonimizados pela natureza sensível das investigações.

Infraestrutura Crítica · AviaçãoIsrael

Companhia aérea reduz agendamento de patch de dias a horas

Desafio. A EL AL Airlines precisava manter o cronograma de aplicação de patches em dia num ambiente de infraestrutura crítica, onde o processo consumia praticamente um cargo em tempo integral da equipe de TI.

Fonte: Vicarius

"O processo de agendamento de patches deixou de ser um trabalho de tempo integral para se tornar uma tarefa de um dia."

Tal Shachar — Deputy Director of Infrastructure, EL AL Airlines
Segurança PúblicaEstados Unidos anonimizado

Departamento de polícia elimina verificação manual de patch

Desafio. Um departamento de polícia americano dependia de verificação manual para confirmar se os patches aplicados realmente haviam corrigido cada vulnerabilidade — processo lento e sujeito a erro humano.

Fonte: Vicarius
Corporativo · Serviços GerenciadosEstados Unidos

MSSP troca scanner por plataforma de remediação completa

Desafio. A Cyflare, provedora de serviços gerenciados de segurança, precisava de uma plataforma que fosse além de apontar vulnerabilidades e efetivamente fechasse o ciclo de remediação para os clientes atendidos.

Fonte: Vicarius

"Não é apenas mais um scanner — é uma plataforma de remediação completa."

Eric Dowsland — Chief Customer Officer, Cyflare
Indústria · ManufaturaJamaica

Indústria reduz ciclo de remediação de trimestral para semanal

Desafio. A Jamaica Broilers Group operava com ciclo trimestral de remediação de vulnerabilidades — intervalo longo demais diante do volume de novas vulnerabilidades publicadas por semana.

Fonte: Vicarius

Trimestral → Semanal

ciclo de remediação

"Conseguimos passar de um ciclo trimestral para um ciclo semanal de remediação."

Michael Sutherland — IT Security Manager, Jamaica Broilers Group
Corporativo · Serviços GerenciadosEstados Unidos

MSP corta tempo de resposta em um quarto com patchless protection

Desafio. A Novatech, provedora de serviços gerenciados, precisava proteger clientes com sistemas que não podiam ser corrigidos de imediato, sem abrir mão de velocidade de resposta.

Fonte: Vicarius

¼ do tempo

para concluir tarefas de remediação

"A proteção sem patch foi o maior benefício — passamos a concluir tarefas em um quarto do tempo."

Jeremy Herman — Security Engineer, Novatech
FinanceiroEstados Unidos

Instituição financeira reduz tempo de remediação em até 30%

Desafio. A Hawaii State FCU precisava reduzir o esforço manual dedicado à gestão de vulnerabilidades sem abrir mão de rigor no setor financeiro, altamente regulado.

Fonte: Vicarius

25–30%

menos tempo de remediação

~30%

menos tarefas manuais

"Reduzimos o tempo de remediação entre 25% e 30%, com queda significativa em tarefas manuais."

Wayne Ajimine — Information Security Professional, Hawaii State FCU

Casos e resultados reportados pela Vicarius Global em operações fora do Brasil. A Certus Cyber é o canal responsável pela implantação, treinamento e suporte no país.

Depoimentos de quem opera em campo

Relatos publicados pela Vicarius Global, de forças de segurança, unidades militares e equipes corporativas que utilizam a plataforma.

"O processo de agendamento de patches deixou de ser um trabalho de tempo integral para se tornar uma tarefa de um dia."

Tal Shachar

Deputy Director of Infrastructure, EL AL Airlines

"Não é apenas mais um scanner — é uma plataforma de remediação completa."

Eric Dowsland

Chief Customer Officer, Cyflare

"Reduzimos o tempo de remediação em 60% a 70% desde que adotamos a plataforma."

Peter Fallowfield

IT Manager, Data Insights

"A equipe economizou centenas de horas que antes iam para verificação manual de patch."

Michael Cortez

Sr. Director of IT, Charter School Associates

"A proteção sem patch foi o maior benefício — passamos a concluir tarefas em um quarto do tempo."

Jeremy Herman

Security Engineer, Novatech

"Reduzimos o tempo de remediação entre 25% e 30%, com queda significativa em tarefas manuais."

Wayne Ajimine

Information Security Professional, Hawaii State FCU

Sobre estes depoimentos: são relatos de clientes da Vicarius Global em operações internacionais, publicados pelo fabricante.

Por que contratar via Certus?

Ser revendedor certificado é apenas o começo. Entregamos valor real na implementação, integração e suporte.

  • Implantamos e configuramos o Vicarius para o seu ambiente.

  • Definimos políticas de priorização alinhadas ao seu risco de negócio.

  • Integramos com seus processos de ITSM e change management.

  • Suporte em português e SLA garantido.

Suporte de canal em português

A camada local — onboarding, suporte e escalonamento em português, no fuso do Brasil — está incluída em qualquer licença adquirida pela Certus. Não é serviço à parte.

  • Onboarding sem custo

    Apoio ao primeiro acesso e à instalação, para o seu time começar a produzir.

  • Suporte de primeiro nível em português

    Atendimento em horário comercial, no fuso do Brasil, com quem conhece a ferramenta.

  • Escalonamento e acompanhamento com o fabricante

    Quando o caso é de produto, abrimos o chamado junto ao fabricante e acompanhamos até o fechamento, dentro do SLA da sua licença.

Descoberta, priorização e remediação — inclusive sem patch.

Cada módulo cobre uma etapa do ciclo, do inventário à correção verificada, dentro de uma única plataforma.

Descoberta e Priorização 4 módulos

A base do vRx: inventariar todo o ambiente e decidir, com contexto real, o que precisa de atenção primeiro.

Dashboard do vRx mostrando aplicativos, ativos e distribuição de risco por severidade

Vulnerability Management

Gestão de vulnerabilidades que fecha o ciclo — não só reporta.

Descoberta universal de ativos (com ou sem agente), varredura contínua e priorização por explorabilidade real, num único fluxo que vai da detecção à remediação verificada — em vez do modelo tradicional de "escanear e entregar planilha".

  • Descoberta. Com ou sem agente, cobrindo endpoints, servidores, dispositivos de rede, containers e IoT.
  • Cobertura de software. Windows, Linux, macOS e mais de 20 mil aplicações de terceiros.
  • Base de vulnerabilidades. Detecção via SBOM, com atualização diária de novas vulnerabilidades publicadas.
  • Verificação de fechamento. Cada correção é reavaliada automaticamente para confirmar que o risco foi eliminado.

Cenários de aplicação

  • Inventário completo de servidores, estações, containers e dispositivos IoT
  • Cobertura de milhares de aplicações de terceiros além do sistema operacional
Inventário de ativos do vRx, com distribuição por sistema operacional, tipo, origem e status

Ativos e Sites

Visibilidade e controle organizados por local, nuvem ou unidade.

Organiza a infraestrutura por localização física, ambiente de nuvem ou etiqueta personalizada, permitindo aplicar patch, script e proteção por site — com isolamento por cliente para quem opera múltiplos ambientes.

  • Descoberta contínua. Levantamento automático e permanente do inventário de ativos.
  • SBOM. Geração de inventário de software por ativo (Software Bill of Materials).
  • Multi-site. Sites e subsites ilimitados, cada um com política própria de remediação.

Cenários de aplicação

  • Segmentação de política de remediação por unidade ou secretaria
  • Isolamento de ambientes de terceiros dentro da mesma operação gerenciada
Análise vScore de uma vulnerabilidade, com score de risco, exploitation score e fatores de ameaça

vScore — Priorização por Risco Real

Vai além do CVSS: simula exploração, pesa criticidade do ativo e contexto de negócio.

Motor de pontuação que combina simulação de exploração no ambiente real, criticidade do ativo e inteligência de ameaças ativas para ordenar a fila de remediação pelo que realmente importa — não pela severidade genérica de um CVE isolado.

  • Simulação de exploração. Testa a explorabilidade da vulnerabilidade no ambiente real, não apenas em teoria.
  • Contexto de ativo. Pondera a criticidade do sistema afetado dentro da operação da instituição.
  • Inteligência de ameaça viva. Cruza com campanhas de exploração em andamento e status de weaponização.
  • Ingestão unificada. Recebe dados de EDR, SIEM, CSPM e scanners de terceiros já em uso.

Cenários de aplicação

  • Reduzir a lista de milhares de CVEs a um punhado de ações prioritárias
  • Justificar para auditoria por que uma vulnerabilidade crítica de CVSS alto ficou em segundo plano

Continuous Exposure Management

Risco real, atualizado continuamente — não apenas no dia do próximo scan.

Camada de gestão contínua de exposição (CTEM): ingestão permanente de dados das ferramentas conectadas, normalização entre fornecedores diferentes e um painel executivo com histórico de tendência, em vez de fotografias pontuais.

  • Ingestão contínua. Dados das ferramentas de segurança já conectadas, sem depender de ciclo de scan.
  • Normalização. Unifica achados de fornecedores diferentes num único modelo de risco.
  • Painel executivo. Severidade, contador de vulnerabilidades exploradas ativamente e score composto, com histórico.

Cenários de aplicação

  • Painel de risco para comitê de segurança acompanhar evolução mês a mês
  • Substituição de relatórios pontuais por visão viva da exposição

Remediação sem Parar a Operação 3 módulos

Fechar a vulnerabilidade quando dá para atualizar — e proteger sem atualizar quando não dá.

Tela de patch management do vRx oferecendo proteção sem patch (x_protect) para um ativo sem correção disponível

vShield — Patchless Protection

Bloqueia a rota de exploração em memória, sem tocar no sistema nem reiniciar.

Isolamento a nível de memória que neutraliza a via específica de exploração de uma vulnerabilidade conhecida, sem alterar binário ou configuração e sem exigir reinício — inclusive em software fora de suporte do fabricante (EOL), que nunca mais receberá patch oficial. A proteção é ativada assim que a vulnerabilidade é confirmada e recua automaticamente quando um patch real é aplicado depois.

  • Nível de atuação. Isolamento em memória, em tempo de execução — sem alterar binário ou configuração.
  • Escopo. Bloqueia a via de exploração específica de cada CVE, não um bloqueio genérico de comportamento.
  • Software fora de suporte. Cobre explicitamente sistemas legados sem patch disponível do fabricante (EOL).
  • Evidência. Registro de mitigação com carimbo de tempo, auditável.

Cenários de aplicação

  • Sistema legado sem suporte do fabricante, essencial à operação e sem substituto imediato
  • Ambiente com janela de manutenção rara ou inexistente, onde reiniciar não é opção
Lista de automações de patch agendadas no vRx, com status de execução

vPatch — Automação de Patch

Orquestra o deployment de patches em escala, com teste e rollback.

Motor de aplicação automática de patches do sistema operacional e de mais de 20 mil aplicações de terceiros, com agendamento por janela de manutenção, grupos-piloto de teste e reversão automática em caso de falha — alimentado pela mesma fila de priorização do vScore.

  • Cobertura. Sistema operacional e mais de 20 mil aplicações de terceiros.
  • Controle de risco. Classificação de patch por risco (seguro, com ressalvas, alto risco) antes do deployment.
  • Rollback. Reversão automática quando o patch falha ou causa instabilidade.

Cenários de aplicação

  • Aplicar em lote os patches classificados como seguros pela priorização, sem intervenção manual
  • Testar um patch em grupo-piloto antes de liberar para o restante do parque
Biblioteca de scripts vSociety do vRx, com scripts públicos por CVE e sistema operacional

vScript — Motor de Scripts

Detecção, remediação e hardening além do que um patch resolve.

Combina scripts próprios da equipe, scripts da comunidade Vicarius (vSociety) e scripts gerados por IA num único motor de execução — cobrindo correções de registro, configuração e hardening que nenhum patch de fabricante endereça.

  • Linguagens. PowerShell (Windows), Bash (macOS/Linux) e Batch (Windows).
  • Biblioteca comunitária. vSociety, com centenas de scripts prontos publicados pela comunidade e pelo time de pesquisa Vicarius.
  • Resposta rápida. Scripts de resposta publicados pelo time de pesquisa para CVEs em tendência.
  • Auditoria. Log completo de cada execução, por ativo.

Cenários de aplicação

  • Corrigir uma configuração insegura que não tem patch associado
  • Aplicar hardening padronizado em lote, com log completo de execução

Automação com IA 2 módulos

Inteligência artificial aplicada a gerar remediação e organizar o ambiente — sempre com revisão humana antes de executar.

ScriptAI

Scripts de remediação gerados por IA, sob demanda.

Gera scripts de detecção e remediação a partir de um pedido em linguagem natural — inclusive, de forma proativa, para vulnerabilidades já sendo exploradas ativamente antes mesmo de existir patch oficial ou CVE publicado. Todo script gerado exige revisão humana explícita antes de ir para produção.

  • Cobertura. Windows, macOS e Linux numa única geração.
  • Modelo de segurança. Toda sugestão de IA passa por aprovação humana antes de ser executada — nunca automático.
  • Resposta antecipada. Pode gerar mitigação para vulnerabilidade em exploração ativa antes de existir CVE formal.

Cenários de aplicação

  • Responder a uma vulnerabilidade zero-day enquanto o fabricante ainda não publicou patch
  • Gerar rapidamente um script de verificação para um cenário específico do ambiente

Agrupamento por IA

Defina grupos de ativos e software em linguagem natural.

Permite descrever em português o critério de agrupamento de ativos ou softwares — a IA traduz para uma consulta precisa. Grupos podem ser estáticos (fixos, auditáveis) ou dinâmicos (atualizados automaticamente conforme o ambiente muda), e alimentam diretamente políticas de remediação e compliance.

  • Entrada. Linguagem natural, traduzida pela IA para consulta técnica precisa (vQL).
  • Tipos de grupo. Estático (fixo, auditável) ou dinâmico (reavaliado em tempo real).
  • Uso. Alimenta diretamente políticas de remediação, alvo de patch e verificações de compliance.

Cenários de aplicação

  • Agrupar "todos os servidores expostos à internet no datacenter X" sem escrever consulta técnica
  • Manter um grupo dinâmico de ativos críticos que se atualiza sozinho conforme o inventário muda

Compliance e Relatórios 2 módulos

Evidência auditável do que foi corrigido, do que falta e de quanto risco a instituição reduziu ao longo do tempo.

Painéis de SLA de vulnerabilidades ativas, performance de mitigação e eventos de CVE por severidade

Compliance

Conformidade que gera correção, não apenas relatório de gap.

Mapeia a postura de segurança contra múltiplos frameworks e varre continuamente configurações incorretas, encaminhando cada gap para o mesmo fluxo de remediação (patch, script ou proteção sem patch) usado no restante da plataforma — gerando evidência pronta para auditoria.

  • Frameworks. PCI-DSS, ISO 27001, NIST CSF, LGPD e mais de 100 CIS Benchmarks.
  • Escopo. Rastreamento por ativo e por site.
  • Sem ferramenta adicional. Roda sobre o mesmo agente já instalado para vulnerabilidade e patch.

Cenários de aplicação

  • Demonstrar a evolução da postura de conformidade para o órgão de controle
  • Fechar automaticamente um gap de configuração identificado em auditoria interna

Relatórios e Orquestração

Painéis executivos e recomendação de ação, sempre com aprovação humana.

Transforma dados de remediação em painéis vivos — risco executivo, vulnerabilidades, ativos, patches e retorno sobre o esforço — sem montagem manual de relatório. A camada de orquestração normaliza achados de scanners e EDR conectados, recomenda a ação adequada (patch, script, controle compensatório ou escalonamento) e a encaminha para aprovação humana antes de executar.

  • Painéis. Risco executivo, vulnerabilidades, ativos, patches e remediação, sem montagem manual.
  • Priorização de CVE. Cruza status de exploração conhecida (KEV) com explorabilidade confirmada.
  • Orquestração. Recomenda e escopa a ação de remediação; execução sempre com aprovação humana no circuito.
  • Classificação de risco de patch. Seguro, com ressalvas conhecidas, ou alto risco — antes de ir a produção.

Cenários de aplicação

  • Relatório mensal em linguagem de gestão de risco para o tribunal de contas
  • Recomendação automática de ação diante de um novo achado, aguardando aprovação do time

Uma única plataforma — sem módulos vendidos separadamente.

Nosso time monta o escopo conforme a missão da sua equipe e o volume de ativos que precisam ser monitorados.

Solicite uma demonstração

Dúvidas sobre a Vicarius

Sim. A patchless protection foi desenvolvida justamente para ambientes onde downtime não é aceitável, como manufatura e infraestrutura crítica.

Agendar demonstração

Veja o Vicarius em ação no seu ambiente. Mostramos as vulnerabilidades mais críticas em tempo real.