Serviços
Contate-nos

Melhores Ferramentas de Gestão de Vulnerabilidades

Sedat Dogan
Sedat Dogan
atualizado em 24 jul. 2026

Avaliamos quatro ferramentas líderes de gestão de vulnerabilidades em 11 dimensões. Os resultados revelam um mercado onde “gestão de vulnerabilidades” significa quatro coisas diferentes para quatro fornecedores. Alguns constroem pipelines de detecção baseadas em CVE; outros rastreiam a disponibilidade de patches como um proxy para o risco; um delega explicitamente a verificação a ferramentas de terceiros.

Resultados do benchmark de gestão de vulnerabilidades

Ferramentas
Acesso ao trial
Latência de detecção
Precisão da detecção
Patch e correção
Alertas e notificações
Pegada do endpoint
Cobertura de tipos de dispositivo
Comercial, horas–dias
Inventário: 35s; correlação de CVE: ~24h
Apenas catálogo de patches; feed de CVE do trial inativo
Estrutura de políticas presente; implantação não testada (requer System Admin)
Nenhuma categoria de Vulnerabilidade em Atividades; VM não gera alertas
116 MB de pico
Win/Lin/Mac + iOS/Android + Hyper-V/VMware + monitor de nuvem
ManageEngine VMP
Self-service, minutos
5–6 min (manual); 90 min auto; ~25h novo feed de CVE
Feed NVD, independente do catálogo de patches
106.973 catálogo; assistente com rollback + SSP
Sem canal de saída, SMTP ausente em todas as camadas
26 MB inativo (spawn-on-demand)
Windows + Linux + macOS; sem mobile/virtual
Automox
Self-service, 2FA + e-mail comercial
Sem detecção de CVE
Apenas catálogo de patches; pontos cegos do LibreOffice + Firefox ESR confirmados
Consciente do Patch Tuesday; importação CSV de Qualys/Tenable/Rapid7
Multi-canal alegado; não verificado no console
8.8 MB de pico: o mais leve do grupo
Windows + Linux + macOS; sem mobile/virtual
Action1
Self-service, minutos
Windows ≤11 min; Linux: sem saída de CVE
Windows: pipeline completa de CVE; Linux: apenas delta de versão
Implantação de 1 min; LAN P2P; orquestração de reinicialização; tomada de controle do Windows
E-mail; único destinatário; supressão silenciosa
51.7 MB estável; 0.013% médio CPU
Windows + Linux + macOS; sem mobile/virtual

Principais conclusões

  • O Automox e o NinjaOne sinalizam vulnerabilidades com base na disponibilidade do catálogo de patches, não na correspondência de versão CVE-NVD. Se não houver atualização no catálogo para uma versão de software, a ferramenta reporta “Nenhuma CVE Conhecida”, independentemente da contagem real de CVEs. O LibreOffice 7.1.8.1 (100+ CVEs documentadas) e o Firefox ESR 115.12.0 retornaram ambos “Nenhuma CVE Conhecida” no Automox por este motivo. O ManageEngine e o Action1 usam feeds independentes de CVEs e reportam vulnerabilidades independentemente da disponibilidade de um patch.
  • Nenhuma ferramenta detecta software instalado fora do gerenciador de pacotes. Binários extraídos para /opt/, compilados a partir do código-fonte ou distribuídos por fornecedores fora de seus repositórios oficiais de pacotes são invisíveis para todas as quatro ferramentas. O ManageEngine e o NinjaOne fazem a correspondência de CVEs para pacotes listados pelo dpkg. O Action1 inventaria pacotes dpkg, mas não retorna dados de CVE para eles no Linux. O Automox não tem nenhuma detecção independente de CVE.
  • O módulo de VM do NinjaOne não gera alertas e não possui template de relatório. A estrutura de alertas lista 13 categorias, incluindo Windows Patch Management, Bitdefender e CrowdStrike. Vulnerabilidade e CVE não estão entre elas. O catálogo de relatórios inclui um template de Conformidade de Patch com 10 seções, mas nenhum equivalente para gestão de vulnerabilidades.
  • O Automox requer um scanner externo para detectar CVEs. A página de Remediações importa arquivos CSV exportados do Qualys, Tenable, Rapid7 ou CrowdStrike e, em seguida, faz a correspondência dessas CVEs com seu catálogo de patches. Ele não realiza nenhuma detecção independente.
  • ManageEngine e Automox não possuem canal de alerta de saída. O ManageEngine não tem configuração SMTP em nenhuma camada: configurações globais, preferências por usuário ou entrega por relatório. A documentação web do Automox lista suporte a Slack, Teams e webhooks, mas isso não foi verificado no console durante os testes.”
  • O NinjaOne desinstalou o Automox dois minutos após a instalação na mesma VM Windows. O log de Atividades registrou: “Software desinstalado: ‘Automox Agent’, Usuário: Sistema.” A desinstalação foi incompleta: o registro do serviço e os arquivos do programa permaneceram. No Linux, o ManageEngine, o Action1 e o NinjaOne funcionaram lado a lado sem que nenhum agente removesse outro.

Métricas medidas

Latência de detecção: Um binário conhecido como vulnerável foi instalado em um endpoint limpo, com o carimbo de data/hora de conclusão da instalação registrado em segundos. O cronômetro parou quando a CVE apareceu no painel de vulnerabilidades do produto.

Precisão da detecção: Softwares com históricos de CVEs bem documentados foram instalados no Windows e no Linux por três caminhos: MSI/EXE (rastreados pelo registro), dpkg (gerenciador de pacotes) e tarball do fornecedor extraído para /opt/ (fora do gerenciador de pacotes).

Pegada do endpoint: Todas as medições usaram o pidstat no nível do processo para capturar RSS (tamanho do conjunto residente) por processo, excluindo o cache de páginas no nível do cgroup. As medições no Windows usaram o Get-Counter (\Process(*)\Working Set - Private) amostrado a cada 5 segundos durante uma janela de 10 minutos. O mecanismo de varredura spawn-on-demand do ManageEngine foi medido separadamente em modo inativo e durante uma varredura ativa. Todos os quatro agentes Linux rodaram simultaneamente no mesmo host Ubuntu 24.04; as medições do Windows foram feitas em uma VM Windows Server 2022 separada.

Implantação de patch: O tempo de implantação foi medido desde a confirmação na interface até o produto reportar a conclusão. O estado pós-implantação foi verificado no endpoint diretamente via histórico do Windows Update para distinguir “binário gravado no disco” de “patch confirmado e ativo” — uma distinção que importa quando é necessário reiniciar para concluir a instalação.

Acesso ao trial: Cada trial foi tentado primeiro com um endereço Gmail, depois com um endereço institucional quando o Gmail foi rejeitado. Foram contados os passos desde a página de destino até um painel utilizável com os instaladores de agente visíveis. O tempo desde o envio do formulário até o primeiro agente conectado foi registrado.

Entrega de alertas: Uma regra de alerta personalizada foi criada em cada produto e acionada por um evento de instalação de software. O tempo de entrega e a estrutura do conteúdo e-mail foram registrados. Quando os alertas pararam de disparar, os logs do lado do agente foram inspecionados para identificar a causa.

Deixe nossa equipe automatizar um dos seus processos de negócio com agentes de IA, gratuitamente.
Automatizar um processo

Melhores Ferramentas de Gestão de Vulnerabilidades

1. Gestão de Vulnerabilidades do NinjaOne

NinjaOne é uma plataforma UEM/RMM que adicionou um módulo de VM em março de 2026. Seu gerenciamento de patches é maduro; a camada de detecção de vulnerabilidades não é.

Acesso ao trial: O NinjaOne é comercial. Após enviar o formulário de trial, a resposta foi “Entraremos em contato em breve.” O acesso veio como um Técnico adicionado a um tenant compartilhado existente, em vez de um ambiente isolado novo.

A tela de integração mostrou imediatamente: “Você não tem permissões para gerenciar Dispositivos. Entre em contato com o Administrador do Sistema para obter ajuda.” A implantação do dispositivo não estava disponível no perfil de Técnico.

Cobertura de dispositivos: O menu Adicionar dispositivo cobre mais do que qualquer outra ferramenta testada: computadores (Windows, Linux, Mac), dispositivos móveis (Apple, Android), infraestrutura virtual (Hyper-V, VMware), monitores de nuvem (ping, varredura de portas, DNS, HTTP/HTTPS) e descoberta de rede. Nenhuma outra ferramenta nesta comparação se aproxima.

Detalhes do dispositivo: Cada dispositivo possui gráficos ao vivo por hora de CPU, memória, disco e rede, juntamente com um inventário completo de hardware.

A seção Detalhes enumera portas abertas inline: RDP na 3389, SMB na 445 e outras 10 eram visíveis sem executar uma varredura separada.

O menu Ferramentas fornece Registro Remoto, Gerenciador de Tarefas, Navegador de Arquivos e Gerenciador de Serviços acessíveis pelo navegador, tudo ao vivo. A área de trabalho remota completa requer um download separado do cliente nativo.

Detecção de CVEs: O inventário de software detectou o Firefox em 35 segundos. A aba Vulnerabilidades mostrou 0 resultados aos 5 minutos, aos 30 minutos e às 3 horas, tanto em dispositivos Windows quanto Linux e com todos os filtros limpos. O arquivo de lista de CVEs do lado do agente permaneceu com 44 bytes desde o momento da instalação até mais de 5 horas, sem alterações.

A correlação de CVEs no lado do servidor nunca foi acionada durante o trial. Não foi possível determinar se isso reflete uma restrição do nível do trial ou um requisito de configuração não atendido. A aba Vulnerabilidades foi preenchida com 85 CVEs aproximadamente 24 horas após a instalação do agente, com a coluna Origens mostrando “NinjaOne Patching” — o próprio catálogo de patches da ferramenta, não o NVD.

Integração de alertas: A seção Atividades da política lista 13 categorias de alerta: Bitdefender, CrowdStrike, SentinelOne, Webroot, ImageManager, Backup, ShadowProtect, Software, Sistema, Usuário, Windows, Windows Patch Management e Raid. Não há categoria de Vulnerabilidade ou CVE. O módulo de VM não gera alertas.

Relatórios: O catálogo de templates de relatório inclui um template de Conformidade de Patch com 10 seções cobrindo patches com falha, patches pendentes, percentuais de patches instalados e habilitação de patches do SO. Não há template de Gestão de Vulnerabilidades.

Comportamento do agente em relação a outras ferramentas: O NinjaOne registrou-se na VM Windows de teste. Às 11:31, o log de Atividades registrou: “Software desinstalado: ‘Automox Agent’, Versão: ‘2.5.70’, Usuário: ‘<System>'” dois minutos após o registro, por meio de uma ação automatizada do sistema. A remoção foi incompleta; veja as Principais Conclusões para detalhes.

Pegada do endpoint: Pico de memória do agente Linux: 116 MB. Windows: quatro processos totalizando aproximadamente 127 MB de conjunto de trabalho, 92 segundos de CPU ao longo de três horas.

O NinjaOne é uma plataforma UEM/RMM que adicionou um módulo de VM. A camada de inventário de software do agente funciona bem; a camada de correlação de CVEs depende do processamento no lado do servidor, que ficou inativo durante o período de teste.

Diferenças principais:

  • O inventário de software é preciso e rápido: o Firefox 115.12.0 apareceu no painel em 35 segundos após a instalação
  • A correlação de CVEs ficou inativa durante todo o teste. O arquivo NinjaWPM-cve-patch-list.json permaneceu com 44 bytes por mais de 5 horas; a aba Vulnerabilidades foi preenchida com 85 CVEs aproximadamente 24 horas após a instalação do agente, inconsistente com o posicionamento de “tempo real alimentado por IA”
  • Maior suporte a tipos de dispositivo: Windows, Linux, macOS, iOS, Android, Hyper-V, VMware, monitoramento de ping de nuvem e descoberta de rede
  • O módulo de VM não gera alertas (nenhuma categoria “Vulnerabilidade” na estrutura de alertas de Atividades) e não possui template de relatório dedicado
  • No Windows, o agente removeu o Automox 2 minutos após a instalação por meio de uma regra de Política do Windows Server, deixando arquivos órfãos; nenhum comportamento equivalente no Linux

2. ManageEngine Vulnerability Manager Plus

O ManageEngine VMP é o único scanner de vulnerabilidades criado especificamente para isso nesta comparação. A detecção é executada independentemente da disponibilidade de patches; as vulnerabilidades são reportadas mesmo quando não há patch.

Acesso ao trial. Self-service, sem necessidade de contato comercial. O formulário de inscrição aceita Gmail. Após o envio, o painel carrega imediatamente com um contador de 30 dias. Um modal de solicitação de demonstração aparece, mas tem um botão Ignorar visível; não é uma barreira. A interface carrega em turco com base no endereço IP, a única ferramenta nesta comparação com localização para outro idioma. A instância da região UE é atribuída automaticamente.

Integração: A tela de Introdução mostra quatro etapas do fluxo de trabalho: Pré-requisitos, Configurações de Patch, Implantação e Fluxo de Trabalho de Gestão de Patches. Três das quatro são focadas em patches. O enquadramento é detectar e depois corrigir, não detecção em tempo real.

Painel: Abre na aba Vulnerabilidades com uma Matriz de Idade de Vulnerabilidade (severidade × faixas de idade) mostrando há quanto tempo as descobertas estão abertas. Um feed de Últimas Notícias de Segurança puxa avisos de segurança ao vivo dos fornecedores para o painel direito.

O painel esquerdo da visão Sistemas segmenta os dispositivos por estado operacional: Altamente Vulnerável, Vulnerável, Saudável, Reinicialização Pendente, Falha na Implantação de Patch, Sistemas sem Contato com o Agente, Sistemas EOL e Zero-day encontrado. O dispositivo apareceu na lista em segundos após a instalação do agente.

A varredura inicial é executada em duas passagens. Um banner confirma que resultados limitados são mostrados primeiro; a varredura completa é concluída em minutos. Os patches ausentes subiram de 0 para 8 entre as duas passagens.

Detalhes do dispositivo: A visão de detalhes do dispositivo cobre mais aspectos do que qualquer outra ferramenta testada.

A aba Resumo mostra quatro gráficos de rosquinha de Gravidade da Ameaça lado a lado: Patch, Vulnerabilidades de Software, Configurações Incorretas do Sistema e Configuração Incorreta do Servidor Web. O endpoint de teste Windows Server 2022 limpo mostrou 7 patches ausentes, 28 vulnerabilidades de software e 54 configurações incorretas.

A aba Software e Componentes lista cada componente instalado com contagens de Patches Ausentes, Patches Instalados e Vulnerabilidades por linha. O próprio Windows Server 2022 apresentava 16 vulnerabilidades; o Curl para Windows, fornecido com a imagem do SO, não instalado pelo usuário, apresentava 10.

A aba Vulnerabilidades é uma lista no nível de CVE com Status de Exploit, Disponibilidade de Patch, Pontuação CVSS 3.0, Versão Detectada, Data de Publicação e Data de Suporte por linha. As pontuações CVSS variaram de 4.3 a 9.9 no endpoint limpo.

A aba Patches categoriza os patches ausentes em Atualizações de Segurança, Opcionais, de Terceiros, Drivers, Service Packs e BIOS, com ações de Instalar/Publicar Patches e Recusar Patch em linha.

A aba Configuração de Segurança é uma lista de verificação de hardening no estilo CIS/STIG. Cada linha corrigível tem um link “Implantar Configuração Segura” — as descobertas se conectam diretamente à correção com um clique. O endpoint de teste tinha 30 itens, incluindo TLSv1.1 habilitado, BitLocker desabilitado, Firewall do Windows não detectado, limites de bloqueio de conta não configurados e nível de autenticação do LAN Manager configurado incorretamente.

A aba Auditoria de Portas mapeia cada porta aberta para o binário responsável com o caminho completo do executável. A porta 3389 mapeia para svchost.exe, a porta 445 para ntoskrnl.exe; o Chrome e o Edge são listados separadamente na 5353.

Visão de Ameaças em toda a frota: A navegação Ameaças cobre oito subseções em toda a frota.

As visões de Vulnerabilidades e CVEs Detectadas mostram pontuações CVSS 3.0 e CVSS 2.0 em colunas paralelas. O produto preserva o CVSS 2.0 legado para organizações que ainda o usam como referência.

Configurações Incorretas do Sistema agrega lacunas de hardening em toda a frota com uma ação “Implantar Configuração Segura” por linha.

Software de Alto Risco rastreia datas de Fim de Vida. O Windows Server 2022 apareceu com sua data EOL de 14 de outubro de 2031 e um contador de 1.990 dias restantes.

Gerenciar Exceções permite que ameaças específicas sejam aceitas por grupo de dispositivos. Nenhuma exceção foi definida nos testes; a infraestrutura está presente.

Seção Patches: A barra lateral esquerda mostra contagens ao vivo: Ausentes 9, Instalados 3, Aplicáveis 12, Suportados 106.973, Mais Recentes 2.195. Cada página de patch possui Links Rápidos inline com documentação de Como Fazer, Base de Conhecimento e FAQ incorporados no fluxo de trabalho, em vez de acessados separadamente.

O catálogo de Patches Suportados cobre 106.973 entradas da Adobe, Microsoft, Mozilla, Splunk, Oracle e outros. A visão de Patches Mais Recentes mostra 2.195 entradas adicionadas recentemente, classificadas por data de lançamento. Recusar Patch bloqueia patches específicos por grupo de dispositivos. Upload Pendente aceita patches personalizados para software fora do catálogo.

Implantação de patch: O assistente de implantação cobre: operação Instalar vs Desinstalar (rollback integrado), Implantar diretamente vs Publicar no Portal de Autoatendimento, seletor de política de implantação, data “Forçar implantação após” para aplicação de SLA e direcionamento por escopo por Escritório Remoto e computador individual.

Uma atualização de definição do Defender foi implantada no teste, concluída com Status: Bem-sucedido e Observações: “Esta versão já existe.” O produto detectou que o patch já havia sido aplicado e não o reinstalou. A nova tentativa automática em caso de falha é padronizada para 2 tentativas.

Gestão da frota de agentes. A seção Agente mostra a integridade dos agentes em toda a frota, incluindo versão atualizada, horário do último contato, status de sincronização do AD, gerenciamento de escritórios remotos e política de computadores inativos.

Pegada do endpoint: Cinco processos em modo inativo, com uso combinado de RAM ociosa de aproximadamente 83 MB. O mecanismo de varredura dcpatchscan é iniciado apenas durante as varreduras, não visível em modo inativo. Durante uma varredura, ele consumiu aproximadamente 160 MB de RAM e 100% de um núcleo de CPU no Windows, em comparação com aproximadamente 144 MB e 16% de um núcleo no Linux. O design de spawn-on-demand significa que a pegada em modo inativo fica bem abaixo das linhas de base contínuas do NinjaOne (116–127 MB) e do Action1 (51 MB).

Latência de detecção: Varredura Manual Agora: 5 a 6 minutos. Ciclo automático: fixo em 90 minutos, não configurável pelo usuário. Novas entradas do feed de CVEs propagam em até 25 horas (sincronização diária do BD mais um ciclo de atualização de 90 minutos). A página Admin > Configurações do Agente não possui campo de intervalo de atualização; solicitações para adicionar um estão abertas no fórum oficial sem resolução.

Alerta e notificação: Não existe canal de alerta de saída em nenhuma camada: sem SMTP nas Configurações Globais, sem preferência de notificação por usuário, sem agendamento de relatório ou entrega por e-mail. A página Auditoria > Alertas registra eventos internos (perda de contato do agente, patches com falha, novos endpoints), mas não pode encaminhá-los externamente.

Relatórios: 16+ relatórios predefinidos em seis categorias (Patch, Sistema, APD, Configuração, SSP, Ameaça). Sem construtor de relatórios personalizado. Seletor de colunas e filtros disponíveis nos relatórios predefinidos. Sem predefinições de intervalo de datas. Exportação: PDF, CSV, XLSX. Um modal de aviso de GDPR requer confirmação antes de cada exportação. Sem entrega agendada ou por e-mail.

Diferenças principais:

  • 11 módulos em um único produto: Avaliação de Vulnerabilidades, Conformidade, Gestão de Patches, Varredura de Dispositivos de Rede, Gestão de Configuração de Segurança, Mitigação de Zero-Day, Hardening de Servidor Web, Auditoria de Software de Alto Risco, Auditoria de Antivírus, Auditoria de Portas e Relatórios
  • Catálogo de 106.973 patches; opções de implantação em nuvem e local; instância SaaS na região UE
  • O ciclo de varredura automática é fixo em 90 minutos e não é configurável pelo usuário (solicitações de recursos no fórum não resolvidas); novo feed de CVEs leva até 25 horas para propagar (sincronização do BD + um ciclo de atualização)
  • Sem canal de alerta de saída: SMTP está ausente em todas as camadas de configuração

3. Automox

O Automox é uma plataforma de automação de patches, não um scanner de vulnerabilidades. Sua capacidade de gestão de vulnerabilidades é construída em torno da importação da saída de scanners do Qualys, Tenable, Rapid7 ou CrowdStrike, em vez de realizar detecção independente de CVEs.

Acesso ao trial: Trial de 15 dias, sem necessidade de cartão de crédito. O Gmail é rejeitado; um e-mail comercial é obrigatório. Após o envio, o fluxo adiciona duas etapas extras antes do painel: uma tela de login separada e 2FA obrigatório por e-mail. A senha mínima é de 12 caracteres, a mais rigorosa das quatro ferramentas. Instância global única em console.automox.com, sem opções regionais.

Instalação do agente: O modal Adicionar Dispositivos mostra a chave de acesso UUID, uma lista suspensa de SO, um botão Baixar Instalador e a linha de comando equivalente para instalação silenciosa: Automox_Installer-2.5.70.msi ACCESSKEY=<uuid>. Um binário, uma chave, o fluxo de instalação mais simples das quatro ferramentas testadas.

O instalador executa uma verificação de integridade pós-instalação inline antes de fechar: início do serviço, teste do daemon, relatório IRS (Serviço de Resultado da Instalação). Ele não fecha até confirmar “Configuração bem-sucedida!”, eliminando a ambiguidade sobre se o agente realmente se conectou.

O dispositivo apareceu na lista de Dispositivos em 1 a 2 minutos com a tag “Adicionado Recentemente”.

Detalhes do dispositivo: O detalhe do dispositivo tem quatro abas: Resumo, Integridade, Rede e Sistema. Nenhuma política foi atribuída na instalação; o agente foi registrado no grupo Padrão sem nenhum agendamento de patch anexado. O ManageEngine aplica um escopo de varredura padrão automaticamente; o Automox requer atribuição explícita de política antes que qualquer coisa seja executada.

Inventário de software e linguagem de severidade: A lista de Software no nível do dispositivo usa valores de Severidade emprestados do catálogo de Atualizações da Microsoft: Crítico, Desconhecido ou “Nenhuma CVE Conhecida”. Não há pontuação CVSS da NVD. A coluna Versão Mais Recente está vazia para todas as linhas; o Automox rastreia se existe uma atualização, não a versão upstream. Dias Expostos mede há quanto tempo um patch está pendente, não há quanto tempo uma CVE foi publicada.

Painel: O principal KPI é a matriz de Contagem de Patches Pendentes: linhas de severidade (Crítico / Alto / Médio / Baixo / Desconhecido) × colunas de idade (90+ dias, 61-89, 31-60, 16-30, ≤15 dias). Sinalizadores de Solução de Problemas do Dispositivo: Precisa reiniciar, Tentativas de atualização com falha, Desconectado há 30+ dias, Não compatível. Sem contagem de CVEs, sem pontuação de severidade de vulnerabilidade em nenhum lugar do painel.

Arquitetura de políticas: Três tipos de política: Política de Patch (com subtipos Avançado, Aplicar Todos os Patches, Aplicar Todos Exceto, Apenas Patch, Aprovações Manuais, Severidade), Política de Software Necessário e Worklet. Não há Política de Varredura de Vulnerabilidades ou tipo de política baseada em CVE. A seção Agendamento oferece um botão de opção Patch Tuesday que se alinha automaticamente ao ciclo de lançamento da segunda terça-feira da Microsoft.

Catálogo de Worklets: Worklets são templates de script shell para tarefas de configuração. As categorias são Preferências do Sistema, Segurança e Ciclo de Vida do Software. Não existe categoria de Vulnerabilidade.

Página de Remediações: o sinal arquitetural central. A página de Remediações em Automatizar tem uma ação: Importar. O filtro Provedor CSV lista Relatório Genérico, CrowdStrike, Qualys, Rapid7 e Tenable Vulnerability Management. As colunas da tabela são Vulnerabilidades Corrigíveis, Vulnerabilidades Não Correspondentes e Dispositivos Desconhecidos. O Automox mapeia a saída de um scanner de terceiros em relação ao seu próprio catálogo de patches e mostra quais CVEs ele pode remediar. Ele não realiza sua própria detecção de CVEs.

Gerenciar > Software: inventário global da frota. A visão de Software no nível da frota adiciona um filtro “Vulnerabilidade ou CVE-ID”, confirmando que os dados de CVE existem no sistema em algum nível. No entanto, a coluna Severidade ainda exibe categorias de metadados de KB, não pontuações CVSS. As colunas Dias Expostos, Ignorados e Impactados estão disponíveis para a triagem no nível da frota.

Agente Linux: O agente Linux inventariou 746 pacotes. A lista de Software mostra as colunas Versão Instalada, Versão Disponível, Dias Expostos, Severidade, Lista KEV e EPSS. As colunas KEV e EPSS estão vazias para todas as entradas; as colunas existem no esquema, mas não são preenchidas. A Severidade reflete o sinal do catálogo de patches, não o NVD.

Pontos cegos do catálogo de patches: O Firefox ESR 115.12.0 no Windows mostrou Instalado 115.12.0, Disponível 140.10.2, Dias Expostos 9, Severidade “Nenhuma CVE Conhecida” — aproximadamente 25 versões de lançamento e milhares de CVEs separam essas duas, mas o catálogo não carrega nenhum sinal de CVE para essa lacuna de versão. O LibreOffice 7.1.8.1 no Linux (14 pacotes instalados, 100+ CVEs documentadas no NVD) mostrou todos os pacotes como “Instalado” com Versão Disponível vazia e Severidade vazia. O fornecedor saltou do branch 7.1 para a série 24.x, portanto, não há entrada de atualização no catálogo e a ferramenta não retorna nenhum sinal de vulnerabilidade.

Pegada do endpoint: Pico do agente Linux: 8.8 MB, o mais leve das quatro ferramentas testadas, apesar de não haver alegação de marketing sobre a pegada. A pegada do Windows não foi medida: a política do NinjaOne removeu o agente Automox 2 minutos após o NinjaOne se registrar na mesma VM, portanto, nenhuma linha de base do Windows foi capturada.

Diferenças principais:

  • Automatizar → Remediações: aceita exportações CSV do Qualys, Tenable, Rapid7, CrowdStrike ou um formato genérico; mapeia CVEs para itens corrigíveis e mostra contagens de Corrigíveis vs. Não Correspondentes
  • Os rótulos de severidade são emprestados das classificações do catálogo de Atualizações da Microsoft (Crítico / Desconhecido / Nenhuma CVE Conhecida), não das pontuações CVSS do NVD
  • A detecção baseada no catálogo de patches produz pontos cegos sistemáticos: o LibreOffice 7.1.8.1 e o Firefox ESR 115.12.0 retornaram ambos “Nenhuma CVE Conhecida”, apesar de terem centenas de CVEs documentadas, porque não existe atualização de catálogo para essas ramificações de versão
  • Agente mais leve do grupo, com pico de 8.8 MB no Linux — apesar de não fazer alegação de marketing sobre a pegada
  • Três tipos de política: Política de Patch (com agendamento ciente do Patch Tuesday), Política de Software Necessário e Worklet (templates de script shell/PowerShell)
  • O trial requer um endereço de e-mail comercial; Gmail rejeitado

4. Action1

O Action1 é um RMM nativo da nuvem com um pipeline de vulnerabilidades do Windows capaz. No Linux, ele inventaria pacotes e rastreia deltas de versão, mas não produz saída de CVE. Os comportamentos nos dois SOs são arquitetonicamente diferentes e precisam ser avaliados separadamente.

Acesso ao trial: Self-service, Gmail aceito, sem contato comercial. Após o envio do formulário, um código de confirmação chega por e-mail; inseri-lo leva diretamente ao painel com os instaladores do agente prontos. Sem assistente de integração, sem formulário de solicitação de trial, sem período de espera.

Instalação do agente no Windows: O instalador tem 6.9 MB e é concluído em 67 segundos. Um e-mail de confirmação chega imediatamente depois, e o painel mostra: “O agente foi instalado com sucesso. Seu endpoint agora está conectado à nuvem do Action1.”

Instalação do agente no Linux: O agente Linux tem 2.3 MB (.deb) e é instalado em 5 a 6 segundos via um único comando curl + apt. O ID da organização está incorporado no pacote; nenhuma configuração pós-instalação é necessária. Três caminhos de implantação são oferecidos: Interativo (para usuários iniciantes), Desacompanhado e Direto. O RPM também está disponível para sistemas da família Red Hat. Após a instalação, o agente detectou uma atualização pendente do kernel e sinalizou corretamente o endpoint Linux como ‘Reinicialização Necessária’, lendo o estado do SO específico da distribuição, em vez de aplicar lógica do Windows ao Linux.

Painel: Sem nenhum gatilho de varredura manual, 114 vulnerabilidades e 3 atualizações ausentes apareceram em minutos após o agente do Windows ficar online. O painel centraliza dois widgets de triagem: um medidor de Conformidade de Remediação de Vulnerabilidades com faixas de SLA (Crítico: 1-7 dias, Alto: 8-30 dias, Médio: 31-90 dias, Baixo: 90+ dias) e uma matriz de Detalhamento de Prazo de Vulnerabilidades a Remediar mostrando severidade × status de vencimento do SLA. O mesmo layout é repetido para atualizações. Um banner de marketing do nível gratuito e botões de compartilhamento social também aparecem no painel.

Lista de vulnerabilidades e priorização de CVEs: A página Vulnerabilidades mostra ID da CVE, Pontuação CVSS, sinalizador CISA KEV, Data de Publicação, Status de Remediação, Software Vulnerável (com caminho completo da versão) e contagem de endpoints afetados. O CISA KEV é uma coluna de primeira classe que exibe CVEs que são ativamente exploradas no mundo real, um sinal de triagem mais forte do que apenas o CVSS. O EPSS está ausente.

Painel de detalhes da CVE: Cada CVE abre um painel lateral com três abas: Endpoints (máquinas afetadas com um botão Iniciar Remediação), Software Vulnerável (software afetado por plataforma) e Detalhes. A aba Detalhes inclui pontuação base CVSS, Pontuação de Impacto, Pontuação de Explorabilidade, detalhamento do sub-vetor CVSS em formato legível por humanos, sinalizador de associação a Ransomware, links para várias fontes (NVD, NVD++ via VulnCheck, aviso do fornecedor) e um prazo de remediação auto-calculado com base na severidade. CVEs Críticas recebem um SLA de 7 dias; Médias-Altas recebem 30 dias, calculados retroativamente a partir da data de publicação da CVE.

Latência de detecção: O Firefox ESR 115.0esr foi instalado com a flag silenciosa, e o carimbo de data/hora de conclusão da instalação foi registrado em segundos. O agente enviou o inventário de software para a nuvem em T+4 minutos e 33 segundos; a nuvem confirmou 1 segundo depois; a lista de Vulnerabilidades foi preenchida com CVEs do Firefox em 11 minutos após a instalação. O agente usa um intervalo de polling de 5 minutos. O rótulo de marketing “tempo real” é impreciso; “quase tempo real / polling de 5 minutos” é a descrição correta. Nenhum gatilho de varredura manual é necessário, o que o diferencia das ferramentas de varredura agendada.

Detecção de CVEs no Linux (ausente): Um pacote Firefox ESR 102.15.1 deliberadamente vulnerável (EOL desde setembro de 2023, 50+ CVEs não corrigidas) foi instalado via dpkg. O agente detectou a instalação em 66 segundos e enviou a versão correta para a nuvem. A carga da nuvem mostrou: "CVE": "", "Security Severity": "Unspecified". A página Vulnerabilidades mostrou “Nenhum software vulnerável”. A mesma versão do Firefox no Windows produziu 11+ CVEs com pontuações CVSS de 9.8 a 10. O agente Linux do Action1 é um rastreador de delta de versão: ele registra a versão instalada, a versão mais recente e a disponibilidade de atualização, mas não realiza nenhuma consulta ao banco de dados de CVEs para pacotes Linux.

Implantação de patch: Existem dois fluxos paralelos. O fluxo direcionado por vulnerabilidades segue: detalhe da CVE > Iniciar Remediação > assistente de 3 etapas. Três estratégias estão disponíveis: Implantar Atualizações, Desinstalar Software e Documentar Controles Compensatórios. A terceira é notável; ela permite documentar a aceitação de risco para software que não pode ser corrigido. O fluxo direcionado por atualizações via Aprovação de Atualização adiciona compartilhamento de arquivos P2P baseado em LAN para filiais, orquestração de reinicialização (reinicialização automática com um popup voltado para o usuário configurável e tempo limite) e a opção de desabilitar totalmente as atualizações nativas do Windows para que apenas os patches aprovados pelo Action1 sejam implantados. Esses recursos existem apenas no fluxo direcionado por atualizações; o assistente direcionado por vulnerabilidades não os oferece.

Tempo de implantação do patch para KB5082142: 1 minuto de Executar Agora até o status Sucesso. No entanto, “Sucesso” no mecanismo de automação significa que o binário foi gravado no disco, não que o patch esteja ativo. Sem uma reinicialização, a página Vulnerabilidades continuou mostrando a CVE corrigida como Atrasada porque o SO ainda não havia efetivado a alteração. O mecanismo de automação rotulou a operação como sucesso; o scanner de vulnerabilidades continuou mostrando a CVE como Atrasada — o comportamento correto, pois o patch requer uma reinicialização para entrar em vigor. Após a reinicialização, a CVE foi removida da lista.

Alertas e notificações: Os alertas são criados com base em relatórios: um usuário assina as alterações (Criado / Excluído / Modificado) nos dados de um relatório nomeado. Os e-mails de alerta chegam rapidamente e incluem campos estruturados: Fornecedor, Versão, Tipo de Instalação e Instalado Para. O campo do destinatário aceita apenas um endereço de e-mail; não há canal Slack, Teams ou webhook. Existe um mecanismo de supressão silenciosa: após o enésimo disparo da mesma regra dentro de uma janela de tempo, a regra para de disparar sem nenhuma indicação na interface. O estado de supressão é visível apenas no log local do agente. Os usuários que aguardam alertas após o limite de supressão ter sido ultrapassado não têm como descobrir a causa pela interface.

Pegada do endpoint: Medido ao longo de 10 minutos durante uma instalação, varredura e ciclo de avaliação de alerta do Firefox: CPU média 0,013%, pico de CPU 1,56% no momento em que o ciclo de polling foi acionado, RAM estável em 51,7 MB com uma faixa de 0,14 MB em toda a janela, E/S de disco quase zero, exceto por breves gravações no cache da varredura. A alegação de “impacto zero no endpoint” é suportada pela medição. Não foi executado teste de carga sintética pesada.

Relatórios: O construtor de relatórios oferece dois tipos (Resumo com agrupamento, Simples para tabelas planas), um seletor de colunas, etapa de filtro, entrega agendada, Assinar, exportação CSV e exportação PDF. Cinco categorias de relatório integradas incluem Gestão de Vulnerabilidades com cinco sub-relatórios: Selecionar Vulnerabilidades, Todas as Vulnerabilidades Críticas, Controles Compensatórios Documentados, Vulnerabilidades Exploradas Conhecidas e Resumo de Vulnerabilidades. Todas são visões do estado atual. Não há um relatório integrado de “CVEs Corrigidas ao Longo do Tempo” ou “Histórico de Patch por CVE”. Uma CVE corrigida é removida da lista; ela não passa para um estado resolvido. Reconstruir qual CVE foi fechada em qual data requer cruzar manualmente o Histórico de Automação, que por sua vez tem um problema de poluição de histórico devido a entradas duplicadas de Executar Agora.

Diferenças principais:

  • Detecção no Windows em ≤11 minutos a partir da instalação do agente (polling de 5 minutos); upload da instalação para a nuvem medido em 4 minutos e 33 segundos
  • Painel de detalhes da CVE: CVSS + sinalizador CISA KEV + associação a Ransomware + SLA baseado na severidade (Crítico 7 dias, Médio/Alto 30 dias, auto-calculado a partir da data de publicação) + links para várias fontes (NVD, NVD++, aviso do fornecedor)
  • Agente Linux: 2.3 MB .deb, instala em 5–6 segundos, inicialização automática via systemd; RPM também disponível. Inventaria pacotes dpkg em ~66 segundos, mas não produz saída de CVE — a carga do agente retorna "CVE": "", "Security Severity": "Unspecified". A instalação do Firefox 102 EOL no Linux deixou a lista de Vulnerabilidades vazia.
  • Pegada do agente verificada pelo pidstat: 51.7 MB estável, média de 0,013% de CPU, pico de 1,56% durante a varredura
  • Notificações de alerta limitadas a um único endereço de e-mail; sem Slack, Teams ou webhook; as regras de alerta param de disparar silenciosamente após N disparos sem nenhuma indicação na interface
  • Relatórios: Construtor Personalizado + 5 categorias de sub-relatório de VM (Selecionar / Crítico / Compensatório / KEV / Resumo) + Agendamento + Assinar; sem relatório integrado de “CVEs Corrigidas ao Longo do Tempo”

Metodologia

Endpoints: Windows Server 2022 Standard 21H2 (Build 20348.3207) e Ubuntu 24.04.4 LTS (kernel 6.8.0-111). Todos os quatro agentes rodaram simultaneamente no host Linux. No Windows, NinjaOne e Automox foram instalados sequencialmente na mesma VM.

Software vulnerável: Firefox ESR 115.12.0, 7-Zip 19.00, Edge 148 (Windows); Node.js 18.19.1, vsftpd 3.0.5, Apache 2.4.58, LibreOffice 7.1.8.1, tarball do fornecedor /opt/firefox-115.0esr/ (Linux).

Medição: pidstat (RSS em nível de processo e CPU), Get-Counter (contadores de desempenho do Windows), pywinrm e paramiko (execução remota de comandos). Métricas de nível de cgroup excluídas para evitar inflação do cache de páginas.

Não perca os nossos benchmarks e insights baseados em dados. O botão abre o Google; selecionar a AIMultiple confirma que deseja ver a AIMultiple com mais frequência nos resultados de pesquisa do Google.
GoogleAdicionar como fonte preferencial

Perguntas frequentes

As ferramentas de gestão de vulnerabilidades detectam vulnerabilidades de software e SO nos endpoints gerenciados, priorizam-nas por severidade e conectam as descobertas aos fluxos de trabalho de patch. O objetivo é reduzir a janela entre a publicação de uma CVE e a correção da versão afetada.
Na prática, essas ferramentas diferem substancialmente na forma como detectam vulnerabilidades. Algumas consultam o NVD diretamente; outras inferem o risco a partir da disponibilidade do catálogo de patches. Essa diferença arquitetural determina o que elas podem e não podem encontrar.

Cite esta pesquisa

Escolha o formato adequado ao local onde você vai publicar. Colar a versão com link no seu CMS preserva o backlink.

Sedat Dogan and Sena Sezer (2026) - "Melhores Ferramentas de Gestão de Vulnerabilidades". Publicado on-line em AIMultiple.com. Acessado em 24 Julho 2026, em: https://aimultiple.com/vulnerability-management-tools [Recurso on-line]

Dogan, S., & Sezer, S. (2026, 24 Julho). Melhores Ferramentas de Gestão de Vulnerabilidades. AIMultiple. https://aimultiple.com/vulnerability-management-tools

@misc{dogan2026,
  author = {Dogan, Sedat and Sezer, Sena},
  title  = {{Melhores Ferramentas de Gestão de Vulnerabilidades}},
  year   = {2026},
  month  = jul,
  howpublished    = {\url{https://aimultiple.com/vulnerability-management-tools}},
  note   = {AIMultiple. Acessado em 24 Julho 2026}
}
Sedat Dogan
Sedat Dogan
CTO
Sedat é um líder em tecnologia e segurança da informação com experiência em desenvolvimento de software, coleta de dados web e cibersegurança. Sedat: - Possui 20 anos de experiência como hacker ético e guru de desenvolvimento, com vasta expertise em linguagens de programação e arquiteturas de servidores. - É consultor de executivos de alto nível e membros do conselho de administração de empresas com operações tecnológicas de alto tráfego e missão crítica, como infraestrutura de pagamentos. - Possui grande perspicácia comercial, além de sua expertise técnica.
Ver perfil completo
Pesquisado por
Sena Sezer
Sena Sezer
Analista do setor
Sena é analista do setor na AIMultiple. Ela concluiu sua graduação na Universidade Bogazici.
Ver perfil completo

Seja o primeiro a comentar

Seu endereço de e-mail não será publicado. Todos os campos são obrigatórios. Os comentários são deixados em seu idioma original.

0/450