Inventário de ativos & Shadow IT

Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.

O vetor

Vetor: não se protege o que não se conhece. VPS esquecido, bucket aberto, subdomínio velho viram porta de entrada. O que testamos: se o inventário está completo e vivo.

Os passos

Passo 1 (🟢) — descobrir superfície por fontes externas:

curl -s "https://crt.sh/?q=%25.SEU_DOMINIO&output=json" | python -c "import sys,json;print('\n'.join(sorted({n.strip() for e in json.load(sys.stdin) for n in e['name_value'].split(chr(10))})))" | head

Passo 2 (🟢) — revisar faturas e painéis (cada linha de fatura Cloudflare/Supabase = um ativo).

O que esperar

  • MADURO: todo ativo consta no INVENTARIO-SUPERFICIE.md; revisão mensal; alerta de lookalike ligado.
  • IMATURO: ativos não listados; ninguém revisa faturas; subdomínios sem dono.

Como corrigir

Ação (P1): manter inventário vivo (DOCUMENTACAO §9); asset discovery semanal; Domain Alert. Entregável: inventário atualizado com data.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico