Comparamos quatro grandes ferramentas de gerenciamento de vulnerabilidades em 11 dimensões. Os resultados revelam um mercado onde “gerenciamento de vulnerabilidades” significa quatro coisas diferentes para quatro fornecedores. Alguns constroem pipelines de detecção baseadas em CVE; outros acompanham a disponibilidade de patch como um proxy de risco; um delega explicitamente a varredura a ferramentas de terceiros.
Resultados do benchmark de gerenciamento de vulnerabilidades
Ferramentas | Acesso de teste | Latência de detecção | Precisão de detecção | Patch & remediação | Alertas & notificações | Pegada do endpoint | Cobertura de tipos de dispositivos |
|---|---|---|---|---|---|---|---|
Guiado por vendas, horas–dias | Inventário: 35s; correlação de CVE: ~24h | Somente catálogo de patches; feed de CVE de teste inativo | Estrutura de política presente; implantação não testada (requer Administrador do Sistema) | Sem categoria Vulnerability em Activities; VM não gera alertas | 116 MB pico | Win/Lin/Mac + iOS/Android + Hyper-V/VMware + monitoramento de nuvem | |
ManageEngine VMP | Autoatendimento, minutos | 5–6 min (manual); 90 min auto; ~25h novo feed de CVE | Feed NVD, independente do catálogo de patches | 106.973 catálogo; assistente com rollback + SSP | Sem canal de saída, SMTP ausente em todas as camadas | 26 MB ocioso (spawn-on-demand) | Windows + Linux + macOS; sem móvel/virtual |
Automox | Autoatendimento, 2FA + e-mail empresarial | Sem detecção de CVE | Somente catálogo de patches; pontos cegos no LibreOffice + Firefox ESR confirmados | Ciente do Patch Tuesday; importação de CSV de Qualys/Tenable/Rapid7 | Multicanal declarado; não verificado no console | 8.8 MB pico: o mais leve do grupo | Windows + Linux + macOS; sem móvel/virtual |
Action1 | Autoatendimento, minutos | Windows ≤11 min; Linux: sem saída de CVE | Windows: pipeline completa de CVE; Linux: apenas delta de versão | Implantação em 1 min; LAN P2P; orquestração de reinicialização; tomada de controle do Windows | E-mail; apenas um destinatário; supressão silenciosa | 51.7 MB estável; 0.013% média de CPU | Windows + Linux + macOS; sem móvel/virtual |
Principais descobertas
- Automox e NinjaOne sinalizam vulnerabilidades com base na disponibilidade do catálogo de patches, não na correspondência de versões CVE-NVD. Se não existir atualização no catálogo deles para uma versão de software, a ferramenta informa “Nenhum CVE conhecido”, independentemente da contagem real de CVEs. LibreOffice 7.1.8.1 (100+ CVEs documentados) e Firefox ESR 115.12.0 ambos retornaram “Nenhum CVE conhecido” no Automox por esse motivo. ManageEngine e Action1 usam feeds de CVE independentes e reportam vulnerabilidades independentemente de haver um patch disponível.
- Nenhuma ferramenta detecta software instalado fora do gerenciador de pacotes. Binários extraídos para
/opt/, compilados a partir do código-fonte ou distribuídos por fornecedores fora de seus repositórios oficiais de pacotes são invisíveis para todas as quatro ferramentas. ManageEngine e NinjaOne correspondem CVEs para pacotes listados no dpkg. Action1 inventaria pacotes dpkg, mas não retorna dados de CVE para eles no Linux. Automox não tem detecção independente de CVE alguma. - O módulo VM do NinjaOne não gera alertas e não tem modelo de relatório. A estrutura de alertas lista 13 categorias incluindo Gerenciamento de Patches do Windows, Bitdefender e CrowdStrike. Vulnerability e CVE não estão entre elas. O catálogo de relatórios inclui um modelo de Conformidade de Patches com 10 seções, mas nenhum equivalente para gerenciamento de vulnerabilidades.
- Automox requer um scanner externo para detectar CVEs. A página Remediations importa exportações CSV de Qualys, Tenable, Rapid7 ou CrowdStrike e, em seguida, compara esses CVEs com seu catálogo de patches. Não realiza detecção independente.
- ManageEngine e Automox não têm canal de alerta de saída. ManageEngine não tem configuração SMTP em nenhuma camada: configurações globais, preferências por usuário ou entrega por relatório. A documentação web do Automox lista suporte a Slack, Teams e webhook, mas isso não foi verificado no console durante os testes.”
- NinjaOne desinstalou o Automox dois minutos após instalar na mesma VM Windows. O log de Activities registrou: “Software desinstalado: ‘Automox Agent’, Usuário: System.” A desinstalação ficou incompleta: o registro do serviço e os arquivos do programa permaneceram. No Linux, ManageEngine, Action1 e NinjaOne rodaram lado a lado sem que nenhum agente removesse outro.
Métricas medidas
Latência de detecção: Um binário vulnerável conhecido foi instalado em um endpoint limpo com o registro do timestamp de conclusão da instalação preciso até o segundo. O relógio parou quando o CVE apareceu no painel de vulnerabilidades do produto.
Precisão de detecção: Software com históricos de CVE bem documentados foi instalado no Windows e no Linux por três caminhos: MSI/EXE (rastreado pelo registro), dpkg (gerenciador de pacotes) e tarball do fornecedor extraído para /opt/ (fora do gerenciador de pacotes).
Pegada do endpoint: Todas as medições usaram pidstat no nível do processo para capturar RSS (tamanho do conjunto residente) por processo, excluindo cache de páginas no nível do cgroup. As medições no Windows usaram Get-Counter (\Process(*)\Working Set - Private) amostrado a cada 5 segundos em uma janela de 10 minutos. O motor de varredura spawn-on-demand do ManageEngine foi medido separadamente em inatividade e durante uma varredura ativa. Os quatro agentes Linux rodaram simultaneamente no mesmo host Ubuntu 24.04; as medições no Windows foram feitas em uma VM Windows Server 2022 separada.
Implantação de patches: O tempo de implantação foi medido desde a confirmação na interface até o produto relatar a conclusão. O estado pós-implantação foi verificado no endpoint diretamente por meio do histórico do Windows Update para distinguir “binário gravado no disco” de “patch confirmado e ativo”, uma distinção que importa quando é necessário reiniciar para concluir a instalação.
Acesso de teste: Cada teste foi tentado primeiro com um endereço Gmail e, em seguida, com um endereço institucional onde o Gmail foi rejeitado. As etapas desde a página de destino até um painel utilizável com instaladores de agentes visíveis foram contadas. O tempo desde o envio do formulário até o primeiro agente conectado foi registrado.
Entrega de alertas: Uma regra de alerta personalizada foi criada em cada produto e acionada por um evento de instalação de software. O tempo de entrega e a estrutura do conteúdo e-mail foram registrados. Quando os alertas pararam de disparar, os logs do lado do agente foram inspecionados para identificar a causa.
Melhores Ferramentas de Gerenciamento de Vulnerabilidades
1. NinjaOne Gerenciamento de Vulnerabilidades
NinjaOne é uma plataforma UEM/RMM que adicionou um módulo de VM em março de 2026. Seu gerenciamento de patches é maduro; a camada de detecção de vulnerabilidades não é.
Acesso de teste: NinjaOne é guiado por vendas. Após enviar o formulário de teste, a resposta foi “Entraremos em contato em breve.” O acesso veio como um Técnico adicionado a um tenant compartilhado existente, em vez de um ambiente isolado novo.
A tela de integração mostrou imediatamente: “Você não tem permissões para gerenciar Dispositivos. Entre em contato com o Administrador do Sistema para obter ajuda.” A implantação de dispositivos estava indisponível para o papel de Técnico.
Cobertura de dispositivos: O menu Adicionar dispositivo cobre mais do que qualquer outra ferramenta testada: computadores (Windows, Linux, Mac), dispositivos móveis (Apple, Android), infraestrutura virtual (Hyper-V, VMware), monitores de nuvem (ping, varredura de portas, DNS, HTTP/HTTPS) e descoberta de rede. Nenhuma outra ferramenta nesta comparação chega perto.
Detalhes do dispositivo: Cada dispositivo tem gráficos ao vivo por hora para CPU, memória, disco e rede, junto com um inventário completo de hardware.
A seção Details enumera as portas abertas inline: RDP em 3389, SMB em 445 e 10 outras ficaram visíveis sem executar uma varredura separada.
O menu Tools fornece Registro Remoto, Gerenciador de Tarefas, Navegador de Arquivos e Gerenciador de Serviços acessíveis pelo navegador, todos ao vivo. A área de trabalho remota completa requer o download de um cliente nativo separado.
Detecção de CVE: O inventário de software detectou o Firefox em 35 segundos. A aba Vulnerabilities mostrou 0 resultados aos 5 minutos, aos 30 minutos e às 3 horas, em dispositivos Windows e Linux e com todos os filtros limpos. O arquivo de lista de CVEs do lado do agente permaneceu com 44 bytes desde a instalação até mais de 5 horas, inalterado.
A correlação de CVE do lado do servidor nunca foi acionada durante o teste. Se isso reflete uma restrição do nível de teste ou um requisito de configuração não atendido, não pôde ser determinado. A aba Vulnerabilities foi preenchida com 85 CVEs aproximadamente 24 horas após a instalação do agente, com a coluna Sources mostrando “NinjaOne Patching”, o catálogo de patches da própria ferramenta, não a NVD.
Integração de alertas: A seção Activities da política lista 13 categorias de alerta: Bitdefender, CrowdStrike, SentinelOne, Webroot, ImageManager, Backup, ShadowProtect, Software, System, User, Windows, Windows Patch Management e Raid. Não há categoria Vulnerability ou CVE. O módulo de VM não produz alertas.
Relatórios: O catálogo de modelos de relatório inclui um modelo de Conformidade de Patches com 10 seções que cobrem patches com falha, patches pendentes, percentuais de patches instalados e ativação de patches do sistema operacional. Não há modelo de Gerenciamento de Vulnerabilidades.
Comportamento do agente em relação a outras ferramentas: NinjaOne registrou-se na VM Windows de teste. Às 11:31, o log de Activities registrou: “Software desinstalado: ‘Automox Agent’, Versão: ‘2.5.70’, Usuário: ‘<System>'” dois minutos após o registro, por meio de uma ação automática do sistema. A remoção ficou incompleta; veja as Principais Descobertas para mais detalhes.
Pegada do endpoint: Pico de memória do agente Linux: 116 MB. Windows: quatro processos totalizando aproximadamente 127 MB de conjunto de trabalho, 92 segundos de CPU em três horas.
NinjaOne é uma plataforma UEM/RMM que adicionou um módulo de VM. A camada de inventário de software do agente funciona bem; a camada de correlação de CVEs depende de processamento no servidor que ficou inativo durante o período de teste.
Principais diferenças:
- O inventário de software é preciso e rápido: o Firefox 115.12.0 apareceu no painel em 35 segundos após a instalação
- A correlação de CVE ficou inativa durante todos os testes. O arquivo
NinjaWPM-cve-patch-list.jsonpermaneceu com 44 bytes por mais de 5 horas; a aba Vulnerabilities foi preenchida com 85 CVEs aproximadamente 24 horas após a instalação do agente, inconsistente com o posicionamento de “tempo real com IA” - Suporte mais amplo a tipos de dispositivos: Windows, Linux, macOS, iOS, Android, Hyper-V, VMware, monitoramento de ping na nuvem e descoberta de rede
- O módulo de VM não gera alertas (sem categoria “Vulnerability” na estrutura de alertas de Activities) e não possui modelo de relatório dedicado
- No Windows, o agente removeu o Automox 2 minutos após a instalação por meio de uma regra de Política do Windows Server, deixando arquivos órfãos; nenhum comportamento equivalente no Linux
2. ManageEngine Vulnerability Manager Plus
ManageEngine VMP é o único scanner de vulnerabilidades dedicado nesta comparação. A detecção funciona independentemente da disponibilidade de patches; as vulnerabilidades são reportadas mesmo quando não existe patch.
Acesso de teste. Autoatendimento, sem necessidade de contato com vendas. O formulário de inscrição aceita Gmail. Após o envio, o painel carrega imediatamente com um contador de 30 dias. Aparece um modal de solicitação de demonstração, mas ele tem um botão Skip visível; não é uma barreira. A interface carrega em turco com base no endereço IP, a única ferramenta nesta comparação com localização não inglesa. A instância da região da UE é atribuída automaticamente.
Integração: A tela Introdução mostra quatro etapas do fluxo de trabalho: Pré-requisitos, Configurações de Patch, Implantação e Fluxo de Trabalho de Gerenciamento de Patches. Três das quatro são focadas em patches. A abordagem é detectar e depois corrigir, não detecção em tempo real.
Painel: Abre em uma aba Vulnerabilities com uma Matriz de Idade de Vulnerabilidade, faixas de severidade × idade que mostram há quanto tempo as descobertas estão abertas. Um feed de Últimas Notícias de Segurança traz avisos de segurança dos fornecedores ao vivo para o painel direito.
O painel esquerdo da visão Sistemas segmenta os dispositivos por estado operacional: Altamente Vulnerável, Vulnerável, Saudável, Reinicialização Pendente, Falha na Implantação de Patch, Sistemas sem Contato com o Agente, Sistemas EOL e Zero-day encontrado. O dispositivo apareceu na lista em segundos após a instalação do agente.
A varredura inicial é executada em duas passadas. Um banner confirma que resultados limitados são mostrados primeiro; a varredura completa é concluída em minutos. Patches ausentes subiram de 0 para 8 entre as duas passadas.
Detalhes do dispositivo: A visão de detalhes do dispositivo cobre mais aspectos do que qualquer outra ferramenta testada.
A aba Summary mostra quatro gráficos de rosquinha de Severidade de Ameaça lado a lado: Patch, Vulnerabilidades de Software, Configurações Incorretas do Sistema e Configuração Incorreta do Servidor Web. O endpoint de teste Windows Server 2022 simples mostrou 7 patches ausentes, 28 vulnerabilidades de software e 54 configurações incorretas.
A aba Software & Components lista cada componente instalado com contagens de Patches Ausentes, Patches Instalados e Vulnerabilidades por linha. O próprio Windows Server 2022 apresentou 16 vulnerabilidades; Curl para Windows, incluído na imagem do sistema operacional, não instalado pelo usuário, apresentou 10.
A aba Vulnerabilities é uma lista no nível de CVE com Status de Exploit, Disponibilidade de Patch, Pontuação CVSS 3.0, Versão Detectada, Data de Publicação e Data de Suporte por linha. As pontuações CVSS variaram de 4.3 a 9.9 no endpoint simples.
A aba Patches categoriza os patches ausentes em Atualizações de Segurança, Opcionais, de Terceiros, Drivers, Service Pack e BIOS, com ações de Instalar/Publicar Patches e Recusar Patch inline.
A aba Security Config é uma checklist de endurecimento no estilo CIS/STIG. Cada linha corrigível tem um link “Deploy Secure Configuration” — as descobertas conectam diretamente à remediação com um clique. O endpoint de teste tinha 30 itens, incluindo TLSv1.1 habilitado, BitLocker desabilitado, Windows Firewall não detectado, limites de bloqueio de conta não configurados e nível de autenticação do LAN Manager configurado incorretamente.
A aba Port Audit mapeia cada porta aberta para o binário responsável com o caminho executável completo. A porta 3389 mapeia para svchost.exe, a porta 445 para ntoskrnl.exeChrome e Edge são listados separadamente na 5353.
Visão de Ameaças em toda a frota: A navegação Threats cobre oito subseções em toda a frota.
As visões Vulnerabilities e Detected CVEs mostram pontuações CVSS 3.0 e CVSS 2.0 em colunas paralelas. O produto preserva o CVSS 2.0 legado para organizações que ainda o usam como referência.
System Misconfigurations agrega lacunas de endurecimento em toda a frota com uma ação “Deploy Secure Configuration” por linha.
High Risk Software rastreia datas de fim de vida. O Windows Server 2022 apareceu com sua data de EOL em 14 de outubro de 2031 e um contador de 1.990 dias restantes.
Manage Exceptions permite que ameaças específicas sejam aceitas por grupo de dispositivos. Nenhuma exceção foi definida nos testes; a infraestrutura está presente.
Seção Patches: A barra lateral esquerda mostra contagens ao vivo: Ausentes 9, Instalados 3, Aplicáveis 12, Suportados 106.973, Recentes 2.195. Cada página de patch tem Quick Links inline com documentação de How Tos, Knowledge Base e FAQ incorporada ao fluxo de trabalho em vez de acessada separadamente.
O catálogo de Patches Suportados cobre 106.973 entradas da Adobe, Microsoft, Mozilla, Splunk, Oracle e outros. A visão Latest Patches mostra 2.195 entradas adicionadas recentemente, classificadas por data de lançamento. Decline Patch bloqueia patches específicos por grupo de dispositivos. Upload Pending aceita patches personalizados para software fora do catálogo.
Implantação de patches: O assistente de implantação cobre: operação Instalar vs Desinstalar (rollback integrado), Implantar diretamente vs Publicar no Portal de Autoatendimento, seletor de política de implantação, data “Forçar implantação após” para aplicação de SLA e direcionamento por Escritório Remoto e computador individual.
Uma atualização de definição do Defender foi implantada no teste, concluída com Status: Succeeded e Remarks: “Esta versão já existe.” O produto detectou que o patch já havia sido aplicado e não o reinstalou. A repetição automática em caso de falha tem como padrão 2 tentativas.
Gerenciamento da frota de agentes. A seção Agent mostra a saúde dos agentes em toda a frota, incluindo versão atualizada, horário do último contato, status de sincronização com AD, gerenciamento de escritórios remotos e política de computadores inativos.
Pegada do endpoint: Cinco processos em inatividade, RAM combinada em inatividade de aproximadamente 83 MB. O motor de varredura dcpatchscan é gerado apenas durante varreduras, não visível em inatividade. Durante uma varredura, consumiu aproximadamente 160 MB de RAM e 100% de um núcleo de CPU no Windows, comparado a aproximadamente 144 MB e 16% de um núcleo no Linux. O design spawn-on-demand significa que a pegada em inatividade fica bem abaixo das linhas de base contínuas do NinjaOne (116–127 MB) e do Action1 (51 MB).
Latência de detecção: Scan Now manual: 5 a 6 minutos. Ciclo automático: fixado em 90 minutos, não configurável pelo usuário. Entradas do novo feed de CVE se propagam em até 25 horas (sincronização diária do banco de dados mais um ciclo de atualização de 90 minutos). A página Admin > Agent Settings não tem campo de intervalo de atualização; pedidos para adicionar um estão abertos no fórum oficial sem resolução.
Alerta e notificação: Não existe canal de alerta de saída em nenhuma camada: sem SMTP nas Configurações Globais, sem preferência de notificação por usuário, sem agendamento de relatórios ou entrega por e-mail. A página Audit > Alerts registra eventos internos (perda de contato do agente, patches com falha, novos endpoints), mas não pode encaminhá-los externamente.
Relatórios: Mais de 16 relatórios predefinidos em seis categorias (Patch, System, APD, Configuration, SSP, Threat). Não há construtor de relatórios personalizados. Seletor de colunas e filtros disponíveis dentro de relatórios predefinidos. Sem predefinições de intervalo de datas. Exportação: PDF, CSV, XLSX. Um modal de aviso de conformidade com GDPR exige confirmação antes de cada exportação. Sem entrega agendada ou por e-mail.
Principais diferenças:
- 11 módulos em um único produto: Avaliação de Vulnerabilidades, Conformidade, Gerenciamento de Patches, varredura de dispositivos de rede, Gerenciamento de Configuração de Segurança, Mitigação de Dia Zero, Endurecimento do Servidor Web, Auditoria de Software de Alto Risco, Auditoria de Antivírus, Auditoria de Portas e Relatórios
- Catálogo de 106.973 patches; opções de implantação em nuvem e local; instância SaaS na região da UE
- O ciclo automático de varredura é fixado em 90 minutos e não é configurável pelo usuário (pedidos de recurso no fórum não resolvidos); o novo feed de CVE leva até 25 horas para se propagar (sincronização do BD + um ciclo de atualização)
- Sem canal de alerta de saída: SMTP está ausente em todas as camadas de configuração
3. Automox
Automox é uma plataforma de automação de patches, não um scanner de vulnerabilidades. Sua capacidade de gerenciamento de vulnerabilidades é baseada na importação da saída de scanners de Qualys, Tenable, Rapid7 ou CrowdStrike, em vez de realizar detecção independente de CVE.
Acesso de teste: Teste de 15 dias, sem necessidade de cartão de crédito. O Gmail é rejeitado; um e-mail empresarial é obrigatório. Após enviar, o fluxo adiciona duas etapas extras antes do painel: uma tela de login separada e 2FA obrigatória por e-mail. A senha mínima tem 12 caracteres, a mais rigorosa das quatro ferramentas. Instância global única em console.automox.com, sem opções regionais.
Instalação do agente: O modal Add Devices mostra a chave de acesso UUID, um menu suspenso de sistema operacional, um botão Download Installer e a linha de comando equivalente de instalação silenciosa: Automox_Installer-2.5.70.msi ACCESSKEY=<uuid>. Um binário, uma chave, o fluxo de instalação mais simples das quatro ferramentas testadas.
O instalador executa uma verificação de integridade pós-instalação inline antes de fechar: início do serviço, teste do daemon, relatório IRS (Installation Result Service). Ele não fecha até confirmar “Configuração bem-sucedida!”, eliminando a ambiguidade sobre se o agente realmente se conectou.
O dispositivo apareceu na lista Devices dentro de 1 a 2 minutos com uma etiqueta “Recently Added”.
Detalhes do dispositivo: O detalhe do dispositivo tem quatro abas: Summary, Health, Network e System. Nenhuma política foi atribuída na instalação; o agente foi registrado no grupo Default sem nenhum cronograma de patches anexado. ManageEngine aplica um escopo de varredura padrão automaticamente; Automox requer atribuição explícita de política antes de qualquer coisa ser executada.
Inventário de software e linguagem de severidade: A lista Software no nível do dispositivo usa valores de Severity emprestados do catálogo do Microsoft Update: Critical, Unknown ou “No Known CVEs”. Não há pontuação CVSS da NVD. A coluna Latest Version está vazia para todas as linhas; Automox rastreia se existe uma atualização, não a versão upstream. Days Exposed mede há quanto tempo um patch está pendente, não há quanto tempo um CVE foi publicado.
Painel: O principal KPI é a matriz de Contagem de Patches Pendentes: linhas de severidade (Crítico / Alto / Médio / Baixo / Desconhecido) × colunas de idade (90+ dias, 61-89, 31-60, 16-30, ≤15 dias). Flags de Troubleshooting do Dispositivo: Precisa reiniciar, Tentativas de atualização com falha, Desconectado há 30+ dias, Não compatível. Nenhuma contagem de CVE, nenhuma pontuação de severidade de vulnerabilidade em lugar algum no painel.
Arquitetura de políticas: Três tipos de política: Patch Policy (com subtipos Advanced, Patch All, Patch All Except, Patch Only, Manual Approvals, Severity), Required Software Policy e Worklet. Não há Vulnerability Scan Policy nem tipo de política baseado em CVE. A seção Schedule oferece um botão de opção Patch Tuesday que auto alinha ao ciclo de lançamento da segunda terça-feira da Microsoft.
Catálogo de Worklets: Worklets são modelos de script de shell para tarefas de configuração. As categorias são System Preferences, Security e Software Lifecycle. Não existe categoria Vulnerability.
Página Remediations: o sinal arquitetural central. A página Remediations em Automate tem uma ação: Import. O filtro CSV Provider lista Generic Report, CrowdStrike, Qualys, Rapid7 e Tenable Vulnerability Management. As colunas da tabela são Patchable Vulnerabilities, Unmatched Vulnerabilities e Unknown Devices. Automox mapeia a saída de um scanner de terceiros contra seu próprio catálogo de patches e mostra quais CVEs ele pode remediar. Não realiza sua própria detecção de CVE.
Manage > Software: inventário global da frota. A visão Software no nível da frota adiciona um filtro “Vulnerability or CVE-ID”, confirmando que os dados de CVE existem no sistema em algum nível. No entanto, a coluna Severity ainda exibe categorias de metadados de KB, não pontuações CVSS. As colunas Days Exposed, Ignored e Impacted estão disponíveis para triagem no nível da frota.
Agente Linux: O agente Linux inventariou 746 pacotes. A lista Software mostra colunas Installed Version, Available Version, Days Exposed, Severity, KEV List e EPSS. As colunas KEV e EPSS estão vazias para todas as entradas; as colunas existem no esquema, mas não são preenchidas. Severity reflete o sinal do catálogo de patches, não o NVD.
Pontos cegos do catálogo de patches: Firefox ESR 115.12.0 no Windows mostrou Installed 115.12.0, Available 140.10.2, Days Exposed 9, Severity “No Known CVEs” — aproximadamente 25 versões de lançamento e milhares de CVEs separam esses dois, mas o catálogo não carrega sinal de CVE para essa lacuna de versão. LibreOffice 7.1.8.1 no Linux (14 pacotes instalados, 100+ CVEs documentados na NVD) mostrou todos os pacotes como “Installed” com Available Version vazio e Severity vazio. O fornecedor saltou da branch 7.1 para a série 24.x, portanto não existe entrada de atualização no catálogo e a ferramenta não retorna sinal de vulnerabilidade.
Pegada do endpoint: Pico do agente Linux: 8.8 MB, o mais leve das quatro ferramentas testadas, apesar de não haver alegação de marketing sobre pegada. A pegada no Windows não foi medida: a política do NinjaOne removeu o agente Automox 2 minutos após o NinjaOne se registrar na mesma VM, portanto, nenhuma linha de base do Windows foi capturada.
Principais diferenças:
- Automate → Remediations: aceita exportações CSV de Qualys, Tenable, Rapid7, CrowdStrike ou de um formato genérico; mapeia CVEs para itens corrigíveis e mostra contagens Patchable vs. Unmatched
- Os rótulos de Severity são emprestados das classificações do catálogo do Microsoft Update (Critical / Unknown / No Known CVEs), não das pontuações CVSS da NVD
- A detecção pelo catálogo de patches produz pontos cegos sistemáticos: LibreOffice 7.1.8.1 e Firefox ESR 115.12.0 retornaram “No Known CVEs” apesar de terem centenas de CVEs documentados, porque não existe atualização de catálogo para essas branches de versão
- Agente mais leve do grupo com pico de 8.8 MB no Linux — apesar de não fazer alegação de marketing sobre pegada
- Três tipos de política: Patch Policy (com agendamento ciente do Patch Tuesday), Required Software Policy e Worklet (modelos de script shell/PowerShell)
- O teste exige um endereço de e-mail empresarial; Gmail rejeitado
4. Action1
Action1 é um RMM nativo da nuvem com um pipeline de vulnerabilidades para Windows capaz. No Linux, ele inventaria pacotes e rastreia deltas de versão, mas não produz saída de CVE. Os dois comportamentos de sistema operacional são arquiteturalmente diferentes e precisam ser avaliados separadamente.
Acesso de teste: Autoatendimento, Gmail aceito, sem contato com vendas. Após o envio do formulário, um código de confirmação chega por e-mail; inseri-lo leva diretamente ao painel com instaladores de agentes prontos. Sem assistente de integração, sem formulário de solicitação de teste, sem período de espera.
Instalação do agente no Windows: O instalador tem 6.9 MB e conclui em 67 segundos. Um e-mail de confirmação chega imediatamente depois, e o painel mostra: “O agente foi instalado com sucesso. Seu endpoint agora está conectado à nuvem Action1.”
Instalação do agente no Linux: O agente Linux tem 2.3 MB (.deb) e instala em 5 a 6 segundos por meio de um único comando curl + apt. O ID da organização é incorporado ao pacote; nenhuma configuração pós-instalação é necessária. São oferecidos três caminhos de implantação: Interactive (para usuários iniciantes), Unattended e Direct. RPM também está disponível para sistemas da família Red Hat. Após a instalação, o agente detectou uma atualização pendente do kernel e sinalizou corretamente o endpoint Linux como ‘Reboot Required’, lendo o estado do sistema operacional específico da distro, em vez de aplicar a lógica do Windows ao Linux.
Painel: Sem nenhum gatilho de varredura manual, 114 vulnerabilidades e 3 atualizações ausentes apareceram minutos depois de o agente Windows ficar online. O painel centraliza dois widgets de triagem: um medidor de Conformidade de Remediação de Vulnerabilidades com faixas de SLA (Crítico: 1-7 dias, Alto: 8-30 dias, Médio: 31-90 dias, Baixo: 90+ dias) e uma matriz de Vulnerabilidades a Remediar por Prazo mostrando severidade × status de SLA vencido. O mesmo layout é repetido para atualizações. Um banner de marketing do plano free-tier e botões de compartilhamento social também aparecem no painel.
Lista de vulnerabilidades e priorização de CVEs: A página Vulnerabilities mostra ID do CVE, Pontuação CVSS, flag CISA KEV, Data de Publicação, Status de Remediação, Software Vulnerável (com caminho completo da versão) e contagem de endpoints afetados. CISA KEV é uma coluna de primeira classe que destaca CVEs que são explorados ativamente na prática, um sinal de triagem mais forte do que apenas CVSS. EPSS está ausente.
Painel de detalhes do CVE: Cada CVE abre um painel lateral com três abas: Endpoints (máquinas afetadas com um botão Start Remediation), Vulnerable Software (software afetado por plataforma) e Details. A aba Details inclui pontuação base CVSS, Impact Score, Exploitability Score, decomposição do sub-vetor CVSS em formato legível, flag de associação com ransomware, links de múltiplas fontes (NVD, NVD++ via VulnCheck, aviso do fornecedor) e um prazo de remediação auto calculado com base na severidade. CVEs críticos recebem um SLA de 7 dias; Médio-Alto recebem 30 dias, calculados retroativamente a partir da data de publicação do CVE.
Latência de detecção: Firefox ESR 115.0esr foi instalado com uma flag silenciosa, e o registro do horário de conclusão da instalação foi feito com precisão de segundos. O agente enviou o inventário de software para a nuvem em T+4 minutos 33 segundos; a nuvem confirmou 1 segundo depois; a lista Vulnerabilities foi preenchida com CVEs do Firefox em 11 minutos após a instalação. O agente usa um intervalo de polling de 5 minutos. O rótulo de marketing de “tempo real” é impreciso; “quase tempo real / polling de 5 minutos” é a descrição correta. Nenhum gatilho de varredura manual é necessário, o que o diferencia das ferramentas de varredura agendada.
Detecção de CVE no Linux (ausente): Um pacote Firefox ESR 102.15.1 deliberadamente vulnerável (EOL desde setembro de 2023, 50+ CVEs não corrigidos) foi instalado via dpkg. O agente detectou a instalação em 66 segundos e enviou a versão correta para a nuvem. A carga útil da nuvem mostrou: "CVE": "", "Security Severity": "Unspecified". A página Vulnerabilities mostrou “Nenhum software vulnerável.” A mesma versão do Firefox no Windows produziu 11+ CVEs com pontuações CVSS de 9.8 a 10. O agente Linux da Action1 é um rastreador de delta de versão: ele registra a versão instalada, a versão mais recente e a disponibilidade de atualização, mas não realiza consulta à base de dados de CVEs para pacotes Linux.
Implantação de patches: Existem dois fluxos paralelos. O fluxo orientado por vulnerabilidade segue: detalhe do CVE > Start Remediation > assistente de 3 etapas. Três estratégias estão disponíveis: Deploy Updates, Uninstall Software e Document Compensating Controls. A terceira é notável; permite documentar a aceitação de risco para software que não pode ser corrigido. O fluxo orientado por atualização via Update Approval adiciona compartilhamento de arquivos P2P baseado em LAN para filiais, orquestração de reinicialização (reinicialização automática com popup voltado ao usuário configurável e tempo limite) e a opção de desativar completamente as atualizações nativas do Windows para que apenas patches aprovados pela Action1 sejam implantados. Essas capacidades existem apenas no fluxo orientado por atualização; o assistente orientado por vulnerabilidade não as oferece.
Tempo de implantação do patch para KB5082142: 1 minuto de Run Now até o status Success. No entanto, “Success” no motor de automação significa que o binário foi gravado no disco, não que o patch está ativo. Sem reinicialização, a página Vulnerabilities continuou mostrando o CVE corrigido como Overdue porque o sistema operacional ainda não havia confirmado a mudança. O motor de automação rotulou a operação como sucesso; o scanner de vulnerabilidades continuou mostrando o CVE como Overdue — o comportamento correto, já que o patch exige reinicialização para ter efeito. Após a reinicialização, o CVE foi removido da lista.
Alertas e notificações: Alertas são construídos sobre relatórios: um usuário assina mudanças (Created / Deleted / Modified) nos dados de um relatório nomeado. E-mails de alerta chegam rapidamente e incluem campos estruturados: Vendor, Version, Install Type e Installed For. O campo de destinatário aceita apenas um endereço de e-mail; não há canal Slack, Teams ou webhook. Existe um mecanismo de supressão silenciosa: após o enésimo disparo da mesma regra dentro de uma janela de tempo, a regra para de disparar sem qualquer indicação na interface. O estado de supressão é visível apenas no log local do agente. Usuários que aguardam alertas depois que o limite de supressão foi ultrapassado não têm como descobrir a causa pela interface.
Pegada do endpoint: Medida ao longo de 10 minutos durante um ciclo de instalação do Firefox, varredura e avaliação de alertas: CPU média de 0.013%, pico de CPU de 1,56% no momento em que o ciclo de polling disparou, RAM estável em 51.7 MB com uma faixa de 0.14 MB em toda a janela, IO de disco próximo de zero, exceto por breves gravações de cache da varredura. A alegação de “impacto zero no endpoint” é sustentada pela medição. Não foram executados testes pesados de carga sintética.
Relatórios: O construtor de relatórios oferece dois tipos (Summary com agrupamento, Simple para tabelas planas), um seletor de colunas, etapa de filtro, entrega agendada, Subscribe, exportação CSV e exportação PDF. Cinco categorias integradas de relatórios incluem Vulnerability Management com cinco sub-relatórios: Select Vulnerabilities, All Critical Vulnerabilities, Documented Compensating Controls, Known Exploited Vulnerabilities e Vulnerability Summary. Todos são visões do estado atual. Não há relatório integrado de “Fixed CVEs Over Time” nem “Patch History by CVE”. Um CVE corrigido é removido da lista; ele não passa para um estado resolvido. Reconstruir qual CVE foi fechado em qual data exige cruzar manualmente o Automation History, que por si só tem um problema de poluição de histórico devido a entradas duplicadas de Run Now.
Principais diferenças:
- Detecção no Windows em ≤11 minutos a partir da instalação do agente (polling de 5 minutos); upload da instalação para a nuvem medido em 4 minutos 33 segundos
- Painel de detalhes do CVE: CVSS + flag CISA KEV + associação com ransomware + SLA baseado em severidade (Crítico 7 dias, Médio/Alto 30 dias, auto calculado a partir da data de publicação) + links de múltiplas fontes (NVD, NVD++, aviso do fornecedor)
- Agente Linux: 2.3 MB .deb, instala em 5–6 segundos, systemd auto habilitado; RPM também disponível. Inventaria pacotes dpkg em ~66 segundos, mas não produz saída de CVE; a carga útil do agente retorna
"CVE": "", "Security Severity": "Unspecified". A instalação do Firefox 102 EOL no Linux deixou a lista Vulnerabilities vazia. - Pegada do agente verificada por pidstat: 51.7 MB estável, 0.013% de CPU em média, pico de 1,56% durante a varredura
- Notificações de alerta limitadas a um único endereço de e-mail; sem Slack, Teams ou webhook; as regras de alerta param silenciosamente de disparar após N gatilhos sem indicação na interface
- Relatórios: Custom Builder + 5 categorias de sub-relatórios de VM (Select / Critical / Compensating / KEV / Summary) + Schedule + Subscribe; sem relatório integrado “Fixed CVEs Over Time”
Metodologia
Endpoints: Windows Server 2022 Standard 21H2 (Build 20348.3207) e Ubuntu 24.04.4 LTS (kernel 6.8.0-111). Todos os quatro agentes rodaram simultaneamente no host Linux. No Windows, NinjaOne e Automox foram instalados sequencialmente na mesma VM.
Software vulnerável: Firefox ESR 115.12.0, 7-Zip 19.00, Edge 148 (Windows); Node.js 18.19.1, vsftpd 3.0.5, Apache 2.4.58, LibreOffice 7.1.8.1, tarball do fornecedor /opt/firefox-115.0esr/ (Linux).
Medição: pidstat (RSS no nível do processo e CPU), Get-Counter (contadores de desempenho do Windows), pywinrm e paramiko (execução remota de comandos). Métricas no nível do cgroup foram excluídas para evitar inflação do cache de páginas.
Perguntas frequentes
As ferramentas de gerenciamento de vulnerabilidades detectam vulnerabilidades de software e do sistema operacional em endpoints gerenciados, priorizam-nas por severidade e conectam as descobertas aos fluxos de trabalho de patches. O objetivo é reduzir a janela entre a publicação de um CVE e a correção da versão afetada.
Na prática, essas ferramentas diferem substancialmente em como detectam vulnerabilidades. Algumas consultam a NVD diretamente; outras inferem o risco a partir da disponibilidade do catálogo de patches. Essa diferença arquitetural determina o que elas conseguem e não conseguem encontrar.
Cite este benchmark
Escolha o formato adequado ao local onde você vai publicar. Colar a versão com link no seu CMS preserva o backlink.
@misc{dogan2026,
author = {Dogan, Sedat and Sezer, Sena},
title = {{Melhores Ferramentas de Gerenciamento de Vulnerabilidades}},
year = {2026},
month = sep,
howpublished = {\url{https://aimultiple.com/vulnerability-management-tools}},
note = {AIMultiple. Acessado em 16 setembro 2026}
}Resultados e carimbos de data/hora de 12 pontos de dados. Baixe os dados resumidos exibidos nos gráficos e tabelas deste artigo como um arquivo ZIP contendo 3 arquivos CSV.
Quer os dados granulares por trás disso? Assine o Premium
- Tem 20 anos de experiência como hacker de chapéu branco e guru de desenvolvimento, com ampla experiência em linguagens de programação e arquiteturas de servidores.
- É conselheiro de administração em uma VC que investe em empresas de tecnologia em estágio inicial e na Ödeal, uma plataforma regional de pagamentos digitais que atende 125.000 comerciantes.
- Liderou a infraestrutura tecnológica e a cibersegurança de sete eleições nacionais e foi reconhecido no Hall da Fama da cibersegurança por líderes globais de tecnologia, incluindo o Twitter.
Seja o primeiro a comentar
Seu endereço de e-mail não será publicado. Todos os campos são obrigatórios. Os comentários são deixados em seu idioma original.