Fabricante de tecnologia · Third-Party Cyber Risk

1stone Third-Party Cyber RiskA JC2Sec Company

Third-Party Cyber Risk medido de dentro para fora.

Inside-out: medimos a postura real do terceiro por dentro, com evidência técnica por controle — em vez de rating externo ou questionário.

Avaliação contínua

Score recalculado a cada nova avaliação do terceiro

Cobertura multi-cloud

AWS, Azure, Google Cloud, Oracle Cloud e Kubernetes

Credencial somente leitura

Nenhuma ação é executada nas contas do terceiro

9 frameworks

CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP, C5

Por que o 1stone

Evidência técnica, não questionário

Um tenant dedicado por terceiro com isolamento por hardware, uma credencial somente leitura e um motor de Security Score único. O terceiro conecta suas contas e a plataforma mede a postura real, controle a controle.

0–100

Security Score por terceiro

Nota A–F recalculada a cada avaliação, por conta e consolidada por terceiro.

1

Tenant dedicado por terceiro

Auto-cadastro por convite: o terceiro conecta suas próprias contas de nuvem e SaaS.

9

Frameworks avaliados automaticamente

CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP e C5, sem questionário.

Dashboard do 1stone para gestão da postura de terceiros
Fabricante + canal

Produto global, relacionamento local

A 1stone desenvolve a plataforma, os conectores e o motor de Security Score. Parceiros habilitados conduzem a venda, a implantação e o relacionamento com cada cliente.

  • Tecnologia e roadmap mantidos pelo fabricante
  • Venda e implantação conduzidas por parceiros
  • Escalonamento técnico com a engenharia do 1stone

3.000+

Fornecedores avaliados por ano

9

Ambientes conectáveis: cloud, Kubernetes, registro de imagem e SaaS

0–100 + A–F

Score recalculado a cada avaliação

9

Frameworks avaliados: CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP, C5

Dentro da plataforma

Um tenant dedicado por terceiro, do convite ao relatório

Dashboard do 1stoneAmpliar

Dashboard do 1stone

Security Score 0–100 e nota A–F, KPIs, alertas por severidade, score por alvo, ambientes Cloud/Identity/SaaS e políticas com menor aderência.

Oito pilares, um tenant dedicado por terceiro

Tudo o que você precisa acompanhar em cada terceiro conectado

1stone Third-Party Cyber Risk — Ratings externos não mostram a configuração real de um fornecedor; questionários são autodeclaração. O 1stone convida o próprio terceiro a conectar suas contas de nuvem e SaaS com credencial somente leitura, e mede a postura real, controle a controle, em um tenant dedicado por terceiro com isolamento por hardware.

Visão única por terceiro

Dashboard

Security Score, alertas e MTTR em uma única tela

Visão única do terceiro com Security Score 0–100 casado com nota A–F, KPIs de ativos monitorados, alertas abertos e exposições críticas, alertas por severidade, score por alvo de varredura, ambientes Cloud/Identity/SaaS com nota, políticas com menor aderência e MTTR de remediação.

  • Security Score 0–100 + nota A–F
  • KPIs operacionais
  • Alertas por severidade
  • Score por alvo de varredura
0–100
Security Score
A–F
Nota por avaliação
5
Níveis de severidade
Ver capacidades completas
Cadastro e saúde de conexão por conta

Scan Targets

Cada conta do terceiro, cadastrada e testada

Cadastro e teste de conexão de cada conta, assinatura ou projeto do terceiro, com saúde da conexão, alertas agregados por nuvem, agrupamento de contas e visão em cards ou em grade.

  • Cadastro por credencial somente leitura
  • Teste e saúde de conexão
  • Alertas agregados por nuvem
  • Grupos de contas
8
Tipos de ambiente conectáveis
1
Credencial somente leitura por conta
3
Formas de visualização
Ver capacidades completas
Score explicado por domínio

Security Score

Como a nota do terceiro é composta

Memorando do score com abas Overview, Cloud & IaaS, Identity e SaaS, explicando como a nota é composta a partir de controles aprovados e reprovados ponderados por severidade, com tendência entre avaliações.

  • Abas por domínio
  • Composição ponderada por severidade
  • Tendência entre avaliações
  • Nota A–F por conta
4
Abas de composição do score
0–100
Faixa do Security Score
A–F
Nota equivalente
Ver capacidades completas
Centro de risco multi-cloud

Risk Overview

Risco priorizado, do controle à exposição

Centro de risco multi-cloud com abas Control, Priority e Exposure, distribuição por categoria de risco e fila de correção fix-first reunindo achados críticos e altos.

  • Aba Control
  • Aba Priority
  • Aba Exposure
  • Distribuição por categoria
3
Abas: Control, Priority, Exposure
2
Severidades priorizadas (critical + high)
1
Fila fix-first consolidada
Ver capacidades completas
Todo controle reprovado, em uma grade

Alerts

Cada controle reprovado, com evidência e remediação

Grade de todos os controles reprovados com filtro por provedor, conta, serviço, região, severidade e status, gráfico over time retrátil, drawer com detalhe do controle e do recurso afetado, remediação recomendada e ações de marcar como falso positivo ou abrir caso.

  • Filtros por coluna
  • Gráfico over time
  • Drawer de detalhe
  • Marcar como falso positivo
5
Severidades: Critical a Info
6+
Filtros combináveis
1 clique
Para abrir um caso
Ver capacidades completas
Inventário e sinais de exposição pública

Assets & Exposure

O que o terceiro tem e o que está exposto

Inventário de recursos descobertos por provedor e categoria — buckets, bancos, instâncias, identidades, redes — com filtros e paginação em servidor, além de sinais de exposição à internet como recursos públicos, portas abertas e regiões envolvidas, com mapa de convergência.

  • Inventário por categoria
  • Filtros e paginação em servidor
  • Recursos públicos
  • Portas abertas e regiões
5+
Categorias de ativo inventariadas
8
Provedores cobertos
1
Mapa de convergência por workspace
Ver capacidades completas
Ciclo alerta → caso → SLA → resolvido

Remediation

Todo alerta vira um caso com dono e prazo

Quadro de casos (New → Investigating → Contained → Resolved) abertos a partir de alertas, com responsável, prazo e SLA, além de uma aba Journey com fluxo animado dos alertas por severidade até a remediação e o status dos casos.

  • Quadro de casos
  • Responsável e prazo
  • Aba Journey
  • Falso positivo auditável
4
Status do quadro de casos
MTTR
Tempo médio de resolução acompanhado
1
Fluxo Journey por workspace
Ver capacidades completas
Frameworks avaliados sem questionário

Compliance & Policies

Requisito a requisito, direto da última avaliação

Painel de aderência a frameworks por categoria (Cloud & IaaS, Identity, SaaS) e drill-down requisito a requisito de CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP e C5, baseado na última avaliação de cada alvo, com aba Violations e fluxo animado de origens até resolução.

  • Aderência por categoria
  • Drill-down requisito a requisito
  • Frameworks reais
  • Aba Violations
9
Frameworks avaliados
3
Categorias: Cloud & IaaS, Identity, SaaS
0
Questionários necessários
Ver capacidades completas
Como funciona

Três passos, do tenant ao relatório contínuo

A contratante cria o tenant dedicado do terceiro com isolamento por hardware e convida o responsável. O terceiro conecta AWS, Azure, GCP, OCI, Kubernetes, registries, Microsoft 365 e Google Workspace com credencial somente leitura. A partir daí, Security Score, alertas e relatório são atualizados a cada nova avaliação.

  1. 01

    Tenant

    A contratante cria o tenant dedicado do terceiro com isolamento por hardware dentro da plataforma.

  2. 02

    Convite

    O responsável pelo terceiro é convidado por e-mail para acessar o workspace.

  3. 03

    Conexão

    O terceiro conecta AWS, Azure, GCP, OCI, Kubernetes, registries, Microsoft 365 ou Google Workspace com credencial somente leitura.

  4. 04

    Avaliação

    A plataforma avalia controle a controle e calcula o Security Score 0–100 e a nota A–F.

  5. 05

    Alertas e remediação

    Controles reprovados viram alertas, que podem virar casos com dono e SLA.

  6. 06

    Relatório

    Third-Party Report e relatório de compliance atualizados a cada nova avaliação.

Cobertura

Uma superfície contínua, da conta de nuvem do terceiro ao relatório do comitê

Postura multi-cloud
Security Score contínuo
Alertas por severidade
Remediação com SLA
Compliance contínuo
Identity & Access
Credencial somente leitura
Visibilidade por workspace
Ambientes e integrações

Conectores reais para nuvem e SaaS, mantidos pelo próprio terceiro

Nuvem

  • AWS
  • Microsoft Azure
  • Google Cloud
  • Oracle Cloud (OCI)

Containers e registries

  • Kubernetes
  • Docker
  • Amazon ECR
  • Google GCR
  • Azure ACR

SaaS e identidade

  • Microsoft 365
  • Google Workspace
  • SSO/SAML por domínio de e-mail
  • RBAC granular

Saídas e integrações

  • S3
  • AWS Security Hub
  • Jira
  • Webhooks e e-mail

Acesso e segurança

  • Credencial somente leitura
  • Chaves de API
  • MFA
  • Trilha de auditoria
Compliance & Policies

Aderência a frameworks avaliada automaticamente, sem questionário

Cada requisito de CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP e C5 é avaliado a partir da última varredura do terceiro, com histórico de aderência, exceções documentadas e exportação pronta para auditoria.

Center for Internet SecurityCIS BenchmarksISO / IECISO/IEC 27001PCI Security Standards CouncilPCI-DSS 4.0SOC 2SOC 2NISTNIST SP 800-53 Rev. 5NISTNIST CSF 2.0U.S. Department of Health and Human ServicesHIPAA Security RuleGDPRGDPRLGPDLGPDFedRAMPFedRAMPCentro Criptológico Nacional — ENSENS (RD 311/2022)MITRE ATT&CKMITRE ATT&CK
Categorias de risco

Risco distribuído por categoria, do controle à exposição

Identidade e acesso
MFA, chaves, privilégio excessivo e configuração de IAM
Configuração de nuvem
Postura de contas, projetos e serviços gerenciados
Exposição pública
Recursos acessíveis pela internet e portas abertas
Rede e segmentação
Regras de acesso entre redes e serviços
Proteção de dados
Criptografia em repouso e em trânsito
Kubernetes e containers
Postura de cluster e configuração de workload
SaaS corporativo
Configuração de Microsoft 365 e Google Workspace
Registries de imagem
Configuração e exposição de imagens de contêiner
Governança e políticas
Aderência a frameworks e exceções documentadas
Gestão de acesso privilegiado
Contas administrativas e segregação de função
Setores

Frameworks setoriais avaliados por terceiro, sem esforço extra

Serviços financeiros

Serviços financeiros

Fornecedores e parceiros avaliados frente a PCI DSS 4.0 e DORA, com score contínuo de postura de nuvem e identidade.

Saúde

Saúde

Terceiros que tratam dados de paciente avaliados frente a GDPR e boas práticas de proteção de dados sensíveis.

Governo e setor público

Governo e setor público

Fornecedores de governo avaliados frente a FedRAMP e a requisitos de soberania de dados.

Energia e utilities

Energia e utilities

Parceiros e integradores com contas de nuvem conectadas e score de postura acompanhado continuamente.

Tecnologia e SaaS

Tecnologia e SaaS

Postura multi-cloud contínua de fornecedores de tecnologia, com evidência automatizada frente a ISO 27001.

Varejo e e-commerce

Varejo e e-commerce

Fornecedores de meios de pagamento e logística avaliados frente a PCI DSS 4.0, sem depender de questionário.

Indústria e logística

Indústria e logística

Fornecedores industriais com contas de nuvem conectadas para avaliação contínua de postura.

Mineração

Mineração

Parceiros e prestadores de serviço com workspace próprio e score de postura acompanhado pela contratante.

Óleo e gás

Óleo e gás

Fornecedores críticos avaliados frente a CIS e NIST 800-53, com relatório pronto para o comitê de risco.

Aeroespacial

Aeroespacial

Cadeia de suprimentos avaliada continuamente, com score por fornecedor e aderência a frameworks reconhecidos.

PME

PME

Onboarding simples de terceiros para empresas menores, com workspace pronto em minutos e credencial somente leitura.

Marítimo

Marítimo

Operadores portuários e fornecedores logísticos avaliados quanto à postura de nuvem e identidade.

Agricultura

Agricultura

Fornecedores de tecnologia agrícola com contas SaaS conectadas para avaliação contínua.

Telecom

Telecom

Fornecedores de infraestrutura de rede avaliados frente a ISO 27001 e C5, com score consolidado.

Seguros

Seguros

Parceiros de distribuição e sinistro avaliados quanto à proteção de dados de apólices e clientes.

Hotelaria e turismo

Hotelaria e turismo

Fornecedores de PMS e meios de pagamento avaliados frente a PCI DSS 4.0.

Farmacêutico

Farmacêutico

Fornecedores de manufatura e dados clínicos avaliados frente a GxP, com evidência técnica por controle.

Educação e pesquisa

Educação e pesquisa

Fornecedores de plataformas educacionais avaliados quanto à proteção de dados de alunos e docentes.

Militar e defesa

Militar e defesa

Cadeia de fornecedores avaliada frente a FedRAMP e requisitos de segurança nacional aplicáveis.

Grandes empresas

Grandes empresas

Centenas de terceiros acompanhados em workspaces isolados, com score consolidado por unidade de negócio.

Segurança pública

Segurança pública

Fornecedores de sistemas críticos avaliados quanto à postura de nuvem e identidade.

Transportes

Transportes

Fornecedores de bilhetagem digital e logística avaliados continuamente quanto à exposição pública.

Modelos de acesso

Workspace isolado, marca branca e hospedagem regional

Tenant dedicado por terceiro

Cada terceiro é um tenant dedicado com isolamento por hardware; dados não se misturam entre tenants.

Marca branca

O produto pode operar sob o domínio e a identidade da contratante ou do parceiro.

Hospedagem regional

Opções de residência de dados por região, conforme o regulador aplicável ao contrato.

Credencial somente leitura

Nenhuma ação é executada nas contas do terceiro; apenas leitura de configuração e evidência.

Conteúdo técnico

Conteúdo produzido pelo time do 1stone

Relatório setorial

Panorama de risco de terceiros por setor

Frameworks mais exigidos e lacunas mais comuns encontradas em avaliações reais.

Solicitar acesso

Guia técnico

Inside-out: como conectar um terceiro em minutos

Passo a passo de workspace, convite, conexão de conta e primeira avaliação.

Solicitar acesso

Sessão técnica

Demonstração ao vivo com um terceiro real

Criação de workspace, conexão de conta e cálculo do Security Score em tempo real.

Solicitar acesso

Solicite uma demonstração no seu próprio cenário

Sessão técnica com um especialista: criamos o tenant de um terceiro real, conectamos uma conta com credencial somente leitura e mostramos o Security Score calculado ao vivo.