Gestão de Vulnerabilidades: Do CVSS ao Plano de Remediação
Gestão de vulnerabilidades é o processo contínuo de identificar, classificar, priorizar e corrigir falhas de segurança antes que alguém as explore. O CVSS (Common Vulnerability Scoring System) é o padrão internacional de pontuação de severidade — mas tratá-lo como única fonte de verdade é o erro mais comum de programas imaturos.
Como funciona o CVSS v3.1
A pontuação vai de 0 a 10: None (0), Low (0.1–3.9), Medium (4.0–6.9), High (7.0–8.9), Critical (9.0–10.0), combinando métricas Base, Temporal e Ambiental. É um bom ponto de partida — mas só isso.
Por que CVSS sozinho não basta
O score base não considera se a vulnerabilidade está sendo ativamente explorada, o quanto o ativo afetado está exposto, nem sua criticidade real para o negócio. É aqui que o EPSS (Exploit Prediction Scoring System) entra: ele estima a probabilidade de exploração real nos próximos 30 dias, com base em dados observados — não em teoria.
SLAs de remediação que fazem sentido
Critical com exploit ativo confirmado (presente no catálogo CISA KEV) exige remediação em 24-72h. High em ativo crítico para o negócio, 7 dias. High em ativo padrão, 30 dias. Medium e Low entram no ciclo normal de patch management, geralmente 90 dias. SLAs fixos sem esse contexto de exploração e criticidade geram ou pânico desnecessário ou complacência perigosa.
De pontuação isolada a priorização com contexto
Um programa maduro combina três camadas: severidade técnica (CVSS), probabilidade real de exploração (EPSS + threat intel como CISA KEV) e criticidade do ativo para o negócio. É essa combinação que a plataforma Aranis leva em conta ao priorizar vulnerabilidades de fornecedores — considerando o que cada ativo representa para o negócio, para que sua equipe priorize o que realmente importa em vez de correr atrás de uma lista ordenada só por CVSS.
Uma vulnerabilidade Critical num sistema isolado e sem dados sensíveis pode importar menos do que uma Medium num sistema exposto à internet com acesso a dados de clientes.