Ibex

Gestão da superfície de ataque em air-gapped (rede isolada) Ibex

Segurança para as redes onde a cloud não chega

Um appliance selado dentro do seu perímetro. Mapeia a rede, audita o código, encontra a IA em uso e verifica a sua configuração, verifica o que as suas bases de dados permitem, e liga depois cada falha ao host onde corre. Sem ligação à internet, de entrada ou de saída.

Experimentar a demonstração (em inglês) Fale connosco
Uma caixa selada, toda a superfície de ataque
A internet Sem ligação à internet, de entrada ou de saída
O seu perímetro
■
Appliance Ibex

O seu hardware, com os modelos a correr na caixa. Licença verificada localmente, atualizações trazidas em suportes assinados.

Segmentos de rede Escutados e sondados, nada fora das gamas acordadas
Repositórios Nove lentes sobre uma cópia imutável
Modelos e agentes Descobertos e verificados, com Red Team e um gateway em linha como opções
Bases de dados Verificadas face a um conjunto de regras, através de uma conta que o seu DBA cria
Falhas verificadas, exportadas para o auditor Falhas em SARIF, PDF de auditoria e ML-BOM, como ficheiros e não como uma ligação
Selado

Dentro do perímetro. Sem ligação à internet, de entrada ou de saída.

Soberano

O seu hardware, os seus modelos. Os dados nunca saem do seu controlo.

Completo

Rede, código, IA e bases de dados, avaliados a partir de um só sítio.

Comprovado

Falhas verificadas, com evidência, exportadas para o auditor.

Adivinhar não chega quando tem de responder por isso.

O Ibex dá-lhe o que precisa para proteger os seus ativos, a partir de uma caixa que nunca se liga à internet.

Em toda a UE, a NIS2 exige desde outubro de 2024 às entidades essenciais e importantes que tratem as vulnerabilidades e avaliem se as suas medidas de segurança funcionam, e o DORA pede o mesmo ao setor financeiro. Na Suíça, a Lei da Segurança da Informação (ISG) aplica-se desde janeiro de 2024, e desde abril de 2025 os operadores de infraestruturas críticas têm de comunicar ciberataques ao BACS no prazo de 24 horas.

O que atravessa o perímetro

Nada sai do Ibex por iniciativa própria: nenhuma falha, nenhum inventário, nenhuma telemetria, e nada na caixa abre uma ligação ao exterior. Duas coisas atravessam o perímetro, e ambas são levadas à mão.

Pacote de atualização assinado Informação sobre vulnerabilidades, conteúdo de deteção e novas versões do software, preparados fora, tipicamente todas as semanas ou todos os meses
O seu perímetro
■
Appliance Ibex

Sem ligação à internet, de entrada ou de saída. Licença verificada na caixa.

Exportações para o auditor Falhas em SARIF, o PDF de auditoria, SBOM e ML-BOM, como ficheiros e não como uma ligação
Air-gapped, no sentido do Ibex
  1. Nenhuma ligação à internet, de entrada ou de saída.
  2. Nenhuma comunicação com a origem: a licença é verificada no appliance, e nada nele resolve nomes ou descarrega o que quer que seja em execução.
  3. Nenhuma sondagem fora das gamas de rede que acordar connosco.
  4. O que atravessa o perímetro atravessa-o em suporte físico, pela mão de um operador: o pacote assinado entra, as exportações saem.

Cada pacote de atualização leva uma assinatura Ed25519 e um manifesto SHA-256 por ficheiro; o appliance recusa tudo o que não é validado, aplica o que é num só passo, e guarda registo disso.

Um appliance,
toda a superfície de ataque

Rede, código, IA e bases de dados numa caixa selada, correlacionados entre si.

Correlation

Encontrar a agulha no palheiro

Os scanners produzem mais linhas do que alguém consegue ler. O Ibex dá-lhe rastreabilidade: da falha ao host.

O painel do Ibex: ativos em funcionamento, ativos sombra, falhas no código, correlações e a pontuação de segurança da IA
O que obtém
Uma página por host
As falhas de rede e as falhas no código que lhe correspondem
Previsibilidade
O mesmo resultado em cada execução, com as regras à vista
Deduplicação
Um registo por dispositivo, quantas forem as fontes que o viram
Adaptabilidade
Determinístico onde pode ser, um modelo onde tem de ser

A rastreabilidade funciona nos dois sentidos. Abra uma falha e veja o seu host. Abra um host e veja as suas falhas.

  1. Do código ao host O nome do repositório no hostname
  2. Da dependência ao serviço Nome do pacote igual ao produto do serviço
  3. Da base de dados ao host Pelo endereço, depois pelo hostname
  4. Da base de dados ao segmento Que segmentos de rede lhe chegam
  5. Do ativo de IA ao host Registado quando a descoberta o encontra
Network ASM

Cada dispositivo na rede, medido face à sua baseline

O Ibex mapeia o que está na rede e assinala tudo o que fica fora da sua baseline.

Mapa da superfície de ataque do Ibex: hosts descobertos agrupados por segmento de rede
Registo do ativo
Identidade
IP, MAC, hostname e sistema operativo
Serviços
Porta, produto, versão e CPE
Identificadores estáveis
Chave de host SSH, certificado TLS, impressão DHCP
Proveniência
Cada fonte que o viu, e com que confiança foi feita a fusão
Estado
Fora da baseline com o motivo, ou inativo após 24 horas sem ser visto

O âmbito é uma regra fixa. Cada alvo é verificado face às gamas acordadas, e tudo o que fica fora delas é recusado antes de sair um único pacote.

  1. Escuta passiva ARP, DHCP e mDNS a partir de uma porta SPAN
  2. Descoberta na camada 2 Hosts no segmento local
  3. Varrimento de portas Segmentos locais e encaminhados
  4. Identificação de serviços Produto, versão, sistema operativo e CPE
  5. Sondagem web Banner do servidor e título da página
  6. Resolução de identidade Um registo por dispositivo
  7. Comparação com a baseline Assinala ativos fora da baseline
  8. Assinaturas de IA sombra Ollama, vLLM, LM Studio, Open WebUI
Code security

A auditoria de código e como decorre

Nove passagens independentes sobre uma cópia imutável do código fonte, sem ligação ao exterior.

Falhas no código do Ibex em SARIF, com severidade, regra e localização
O que contém cada falha
Localização
Ficheiro e linhas, citados do código fonte
Verificação às cegas
Uma segunda revisão, independente, confirma-a ou refuta-a sem ver o primeiro relatório
Severidade
Com base no modelo CVSS v4.0
Normas
Capítulo do OWASP ASVS e identificador CWE
Correção
O que fazer, passo a passo

O código fonte nunca sai do appliance, só o relatório. Uma versão técnica e uma para a administração, com uma tabela de cobertura do ASVS.

  1. 01 Segredos e criptografia Chaves no código e no histórico
  2. 02 Autenticação e sessão Tokens, expiração, recuperação
  3. 03 Autorização Onde falta a verificação
  4. 04 Injeção e entradas SQL, comandos, caminhos
  5. 05 Camada web XSS, CSRF, cabeçalhos
  6. 06 Lógica de negócio Fluxos que se deixam contornar
  7. 07 Configuração e registos Predefinições inseguras
  8. 08 Cadeia de abastecimento Dependências e CVE
  9. 09 Serviços e APIs Rotas expostas, contratos

O método por trás, as obrigações a que cada falha fica ligada e a forma como uma auditoria decorre nas suas instalações estão na página Auditoria de segurança. Para análises self-service dos seus próprios repositórios, veja o Goshawk.

AI security

Encontrar a IA na sua rede e verificá-la

O Ibex encontra os servidores de modelos e os agentes em uso e verifica a sua configuração. O Red Team e um gateway em linha são opcionais.

Postura de IA no Ibex: recursos de IA vulneráveis e postura por classificação
Registado no appliance
Guardrails
Proteções escolhidas por endpoint
Veredicto do Red Team
Passa ou falha por categoria de ataque, com uma classificação
Referenciais
Dez pacotes, entre eles o Regulamento da IA da UE, a ISO/IEC 42001 e o OWASP LLM Top 10
Evidência do gateway
Evento de auditoria, alerta e um registo ocultado
Exportações
Falhas em SARIF, PDF de auditoria, ML-BOM

Cada bloqueio, ocultação e veredicto deixa um registo de auditoria no appliance. O Red Team e o gateway são módulos opcionais, ativados por implementação.

  1. Descoberta de IA Servidores de modelos, notebooks e agentes
  2. Marcadores nos repositórios Pesos, frameworks e model cards
  3. Regras de postura Autenticação, limites de pedidos, versões fixadas
  4. Análise de artefactos de modelos Inspecionados sem serem carregados
  5. Dados sensíveis Dados pessoais e segredos, ocultados
  6. Red Team 25 categorias mapeadas no MITRE ATLAS
  7. Gateway em linha Bloquear, ocultar ou alertar
  8. Mapeamento para referenciais Evidência para o auditor
  9. Lista de materiais de IA ML-BOM em CycloneDX 1.6
Data security

O que as suas bases de dados permitem, verificado face a um conjunto de regras

PostgreSQL, MySQL, SQL Server, Oracle e MongoDB, através de uma conta que o seu DBA cria a partir do nosso script.

Postura de base de dados no Ibex para um alvo PostgreSQL: famílias de regras com os seus veredictos, e resultados por regra com a evidência lida
Falha
Regra
Específica do motor, nas famílias indicadas
Veredicto
Passa, falha, ou desconhecido se não foi possível ler
Evidência
A definição tal como foi lida, e qualquer alteração desde a última execução
Contexto de rede
O segmento descoberto que lhe chega
Normas
Controlos NIS2, ISO 27001 e NIST CSF, exportação SARIF

O Ibex mostra onde estão guardados os dados pessoais e sensíveis. Indica o tipo de dados, como números de cartão ou datas de nascimento, e nenhum dos valores. Os nomes das colunas são lidos em seis línguas, entre elas o alemão, o francês e o italiano.

  1. Autenticação e contas Acessos sem palavra-passe e contas por omissão
  2. Privilégio mínimo Permissões PUBLIC e privilégios dispersos
  3. Cifra em trânsito Imposição de TLS
  4. Cifra em repouso O que o motor reporta
  5. Registo de auditoria Se está ativo, e o que regista
  6. Exposição na rede Que segmentos de rede lhe chegam
  7. Nível de atualizações A versão que está de facto a correr
  8. Cópias de segurança Histórico ou configuração atual

Somos nós que vamos até si,
e não o contrário.

Selado

Nada sai do appliance a não ser o relatório. Nada fora do âmbito acordado é tocado.

Soberano

O código fonte, as definições das bases de dados e o tráfego dos modelos são lidos no seu hardware e lá ficam.

Completo

Um só inventário por trás de todos os módulos, para que uma falha possa indicar o host onde corre.

Comprovado

Falhas verificadas com evidência, um registo de auditoria no appliance, SARIF e PDF para o auditor.

O Ibex, dimensionado para o seu perímetro

Diga-nos o que está dentro do seu perímetro e pelo que tem de responder, e dimensionamos o appliance consigo.