Voltar ao blogSegurança Técnica

Gestão de Vulnerabilidades: Do CVSS ao Plano de Remediação

Aranis· Plataforma de inteligência de risco
6 de julho de 20266 min de leitura

Gestão de vulnerabilidades é o processo contínuo de identificar, classificar, priorizar e corrigir falhas de segurança antes que alguém as explore. O CVSS (Common Vulnerability Scoring System) é o padrão internacional de pontuação de severidade — mas tratá-lo como única fonte de verdade é o erro mais comum de programas imaturos.

Como funciona o CVSS v3.1

A pontuação vai de 0 a 10: None (0), Low (0.1–3.9), Medium (4.0–6.9), High (7.0–8.9), Critical (9.0–10.0), combinando métricas Base, Temporal e Ambiental. É um bom ponto de partida — mas só isso.

Por que CVSS sozinho não basta

O score base não considera se a vulnerabilidade está sendo ativamente explorada, o quanto o ativo afetado está exposto, nem sua criticidade real para o negócio. É aqui que o EPSS (Exploit Prediction Scoring System) entra: ele estima a probabilidade de exploração real nos próximos 30 dias, com base em dados observados — não em teoria.

SLAs de remediação que fazem sentido

Critical com exploit ativo confirmado (presente no catálogo CISA KEV) exige remediação em 24-72h. High em ativo crítico para o negócio, 7 dias. High em ativo padrão, 30 dias. Medium e Low entram no ciclo normal de patch management, geralmente 90 dias. SLAs fixos sem esse contexto de exploração e criticidade geram ou pânico desnecessário ou complacência perigosa.

De pontuação isolada a priorização com contexto

Um programa maduro combina três camadas: severidade técnica (CVSS), probabilidade real de exploração (EPSS + threat intel como CISA KEV) e criticidade do ativo para o negócio. É essa combinação que a plataforma Aranis leva em conta ao priorizar vulnerabilidades de fornecedores — considerando o que cada ativo representa para o negócio, para que sua equipe priorize o que realmente importa em vez de correr atrás de uma lista ordenada só por CVSS.

Uma vulnerabilidade Critical num sistema isolado e sem dados sensíveis pode importar menos do que uma Medium num sistema exposto à internet com acesso a dados de clientes.

vulnerabilidadesCVSSEPSSpatch management