Inventário de ativos & Shadow IT
Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.
O vetor
Vetor: não se protege o que não se conhece. VPS esquecido, bucket aberto, subdomínio velho viram porta de entrada. O que testamos: se o inventário está completo e vivo.
Os passos
Passo 1 (🟢) — descobrir superfície por fontes externas:
curl -s "https://crt.sh/?q=%25.SEU_DOMINIO&output=json" | python -c "import sys,json;print('\n'.join(sorted({n.strip() for e in json.load(sys.stdin) for n in e['name_value'].split(chr(10))})))" | head
Passo 2 (🟢) — revisar faturas e painéis (cada linha de fatura Cloudflare/Supabase = um ativo).
O que esperar
- MADURO: todo ativo consta no
INVENTARIO-SUPERFICIE.md; revisão mensal; alerta de lookalike ligado. - IMATURO: ativos não listados; ninguém revisa faturas; subdomínios sem dono.
Como corrigir
Ação (P1): manter inventário vivo (DOCUMENTACAO §9); asset discovery semanal; Domain Alert. Entregável: inventário atualizado com data.