Security+ Academy · Aula

Pontuação CVSS e priorização de vulnerabilidades

Aprenda como o Sistema Comum de Pontuação de Vulnerabilidades classifica a gravidade e como as equipes de segurança usam as pontuações para priorizar a aplicação de correções e o trabalho de remediação.

Aula 4 de 413 etapas

Pontuação CVSS e priorização de vulnerabilidades é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

Por que a Priorização de Vulnerabilidades é Importante

Depois de executar uma verificação de vulnerabilidades, uma organização pode descobrir centenas ou milhares de vulnerabilidades em seus sistemas. Tentar corrigir tudo IMMEDIATELY não é possível nem estratégico — os recursos são limitados e nem todas as vulnerabilidades apresentam o mesmo risco. A Priorização de Vulnerabilidades é o processo de classificar as vulnerabilidades de acordo com o risco real que representam para a organização, para que os problemas mais perigosos sejam tratados primeiro. Uma priorização eficaz evita o erro comum de corrigir problemas cosméticos menores enquanto uma vulnerabilidade crítica de execução remota de código aguarda na fila.

O que é CVSS

O Sistema Comum de Pontuação de Vulnerabilidades (CVSS) é um Framework aberto que fornece uma pontuação numérica padronizada (0,0 a 10,0) para representar a gravidade de uma vulnerabilidade de segurança. O CVSS é mantido pela FIRST (Fórum de Resposta a Incidentes e Equipes de Segurança) e é o principal sistema de pontuação usado na NVD (Base de Dados Nacional de Vulnerabilidades). A versão atual, CVSS v3.1, calcula as pontuações com base em três grupos de métricas: Base (características intrínsecas da vulnerabilidade), Temporal (fatores que mudam ao longo do tempo) e Environmental (modificadores específicos da organização). Somente a Base Score é obrigatória; as demais são refinamentos opcionais.

# CVSS v3.1 severity ratings:
# 0.0:        None
# 0.1-3.9:    Low
# 4.0-6.9:    Medium
# 7.0-8.9:    High
# 9.0-10.0:   Critical

# Example CVSS scores:
# EternalBlue (CVE-2017-0144):   9.8 Critical
# Heartbleed (CVE-2014-0160):    7.5 High
# Log4Shell (CVE-2021-44228):    10.0 Critical
# Shellshock (CVE-2014-6271):    9.8 Critical

Métricas da CVSS Base Score: características do ataque

A Base Score é calculada a partir de dois grupos de métricas. As métricas de Exploitabilidade descrevem como a vulnerabilidade pode ser atacada: Attack Vector (AV) — Network (remota), Adjacent, Local ou Physical; Attack Complexity (AC) — Low ou High; Privileges Required (PR) — None, Low ou High; User Interaction (UI) — None ou Required. Uma vulnerabilidade explorável pela rede, sem autenticação e sem interação do usuário, obtém a maior pontuação de explorabilidade (AV:N/AC:L/PR:N/UI:N). Esses fatores se combinam com as métricas de impacto para produzir a Base Score.

# CVSS v3.1 Base Score vector string anatomy:
# CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
#
# AV:N  = Attack Vector: Network (exploitable remotely)
# AC:L  = Attack Complexity: Low (no special conditions)
# PR:N  = Privileges Required: None (no auth needed)
# UI:N  = User Interaction: None (no victim action needed)
# S:U   = Scope: Unchanged
# C:H   = Confidentiality Impact: High
# I:H   = Integrity Impact: High
# A:H   = Availability Impact: High
# -> Score: 9.8 Critical

Métricas da CVSS Base Score: impacto

As métricas de impacto medem a consequência nas três dimensões da tríade CIA caso a vulnerabilidade seja explorada. Confidentiality Impact (C) — None, Low ou High (quanto dos dados pode ser divulgado). Integrity Impact (I) — None, Low ou High (quanto dos dados pode ser modificado). Availability Impact (A) — None, Low ou High (quanto de interrupção do serviço ocorre). Scope (S) — Unchanged ou Changed (se o impacto da vulnerabilidade se estende além do componente vulnerável para outros componentes ou sistemas). Um Scope Changed significa que uma vulnerabilidade explorada com sucesso pode afetar sistemas além de seu Scope inicial, elevando significativamente a pontuação.

# Impact metric examples:
# C:H (High) - attacker can read all files on system (root access)
# C:L (Low)  - attacker can read some files, not all
# I:H (High) - attacker can modify any data or configuration
# A:H (High) - system becomes completely unavailable

# Scope changed (S:C) example:
# CVE-2015-4852 (WebLogic deserialization):
# Exploiting WebLogic (AV:N) grants RCE on the OS
# The impact goes BEYOND WebLogic to the entire OS -> S:C

Métricas Temporais do CVSS

As métricas temporais ajustam a Base Score com base em fatores que mudam ao longo do tempo. Exploit Code Maturity (E) — indica se existe um exploit funcional (Unproven, Proof-of-Concept, Functional, High). Uma vulnerabilidade com um exploit armado disponível publicamente é mais urgente do que uma sem exploit conhecido. Remediation Level (RL) — Official Fix, Temporary Fix, Workaround ou Unavailable. Uma vulnerabilidade com um patch oficial do fornecedor reduz a urgência em comparação com uma que não tem correção. Report Confidence (RC) — Unknown, Reasonable ou Confirmed. Uma vulnerabilidade Confirmed e reproduzida amplamente é classificada com mais confiabilidade do que um relatório não confirmado.

# CVSS v3.1 Temporal metric effects on score:
# Base Score: 9.8 Critical

# With Temporal metrics:
# E:U  (No public exploit) -> score adjusted down
# RL:O (Official fix available) -> score adjusted down
# RC:C (Confirmed vulnerability) -> no change
# Temporal Score: 8.5 High

# Note: After a PoC exploit is released:
# E:P  (PoC available) -> temporal score rises
# After weaponized exploit in the wild:
# E:H  (High) -> temporal score near Base Score again

Métricas Ambientais do CVSS

As métricas ambientais permitem que as organizações personalizem a pontuação do CVSS com base em seu contexto específico. As Modified Base Metrics permitem que as organizações alterem qualquer métrica Base para refletir seu ambiente (por exemplo, uma vulnerabilidade acessível pela rede pode ter AV:L se esse serviço só for acessível localmente na configuração específica da organização). Os valores de CIA Requirement (Low, Medium, High) refletem a importância de cada dimensão CIA para a organização — um hospital pode classificar Availability como High para sistemas de monitoramento de pacientes, enquanto uma instituição de pesquisa pode classificar Confidentiality com a maior prioridade. A pontuação Environmental torna o CVSS sensível ao contexto e mais útil para decisões reais de priorização.

# Environmental score example:
# Vulnerability: CVE-XXXX, CVSS Base: 7.5 High
# AV:N (network accessible in vendor description)

# Your environment: this service is on an air-gapped network
# MAV:L (Modified Attack Vector: Local)
# Your Environmental Score: 5.0 Medium

# Another example:
# Your system stores highly sensitive PII
# CR:H (Confidentiality Requirement: High)
# MCR modifier raises your Environmental Score above Base

CVE, CWE e NVD

Três sistemas relacionados trabalham em conjunto com o CVSS. CVE (Vulnerabilidades e Exposições Comuns) é uma lista de vulnerabilidades de segurança conhecidas publicamente, cada uma com um identificador exclusivo (CVE-2021-44228 é o Log4Shell). CWE (Enumeração de Pontos Fracos Comuns) categoriza tipos de pontos fracos de software (CWE-79 é XSS, CWE-89 é SQL Injection) — ela classifica a causa raiz, e não uma instância específica. A NVD (Base de Dados Nacional de Vulnerabilidades) enriquece as entradas de CVE com pontuações CVSS, referências, intervalos de produtos afetados e links de correção. As equipes de segurança assinam as notificações da NVD e dos fornecedores para receber avisos sobre novos CVEs relevantes para seu inventário de software.

# Relationships:
# CWE (weakness type) -> CVE (specific instance) -> CVSS (severity score)

# Example:
# CWE-89: Improper Neutralization of SQL Commands (SQL Injection)
#   -> CVE-2022-22963: Spring Framework expression injection
#   -> CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H -> 9.8 Critical

# Look up CVEs:
curl https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228

# Subscribe to NVD notifications: nvd.nist.gov/general/news

Além do CVSS: priorização baseada em risco

As pontuações CVSS representam a gravidade técnica de forma isolada, mas não consideram o contexto organizacional. A priorização baseada em risco modifica a urgência da correção com base em: criticidade do ativo (um sistema ERP crítico tem prioridade maior do que um servidor de testes), explorabilidade na prática (o catálogo KEV — Known Exploited Vulnerabilities — da CISA lista CVEs que estão sendo explorados ativamente), exposição (o sistema vulnerável está exposto à Internet?) e controles compensatórios (existe um WAF bloqueando o caminho do ataque?). Uma vulnerabilidade com CVSS 7.5 em um sistema voltado para a Internet e crítico para o negócio, com um exploit público, pode ser muito mais urgente do que uma vulnerabilidade com CVSS 9.0 em um servidor de testes interno e isolado.

# CISA Known Exploited Vulnerabilities (KEV) catalog:
# https://www.cisa.gov/known-exploited-vulnerabilities-catalog
# CISA mandates federal agencies patch KEV entries within deadlines:
# Active exploitation = highest priority regardless of CVSS base score

# Prioritization matrix example:
# Priority = CVSS_Score x Asset_Criticality x Exposure x Exploit_Available
# High CVSS + High Criticality + Internet-Facing + KEV Listed
#   = Patch IMMEDIATELY (hours, not days)

# Low CVSS + Low Criticality + Internal Only + No exploit
#   = Include in next patch cycle

Frameworks de Priorização de Vulnerabilidades

Vários Frameworks e ferramentas aprimoram a priorização baseada em CVSS. O EPSS (Sistema de Pontuação de Predição de Exploits) estima a probabilidade de um CVE ser explorado na prática nos próximos 30 dias, usando aprendizado de máquina sobre dados de inteligência contra ameaças. EPSS High + CVSS High = prioridade máxima. O SSVC (Categorização de Vulnerabilidades Específica para Stakeholders) é uma árvore de decisão da CISA/Carnegie Mellon que considera o estado da exploração, o impacto na segurança e na infraestrutura crítica e se o sistema é crítico para a missão. Esses Frameworks ajudam as organizações a ir além da simples ordenação pela pontuação CVSS e a tomar decisões de correção realmente orientadas por risco.

# EPSS (Exploit Prediction Scoring System):
# Score: 0.0 to 1.0 (probability of exploitation in 30 days)
# Source: first.org/epss

# Combined prioritization:
# CVSS 9.8 Critical + EPSS 0.97 (97% exploit probability) = CRITICAL
#   -> Patch in hours
# CVSS 9.8 Critical + EPSS 0.01 (1% exploit probability) = HIGH
#   -> Patch this week
# CVSS 4.0 Medium + EPSS 0.95 + KEV listed = CRITICAL
#   -> Patch in hours despite medium CVSS

# Lesson: CVSS alone is insufficient; context matters

Comunicando o risco à gestão

Os profissionais de segurança devem traduzir as pontuações técnicas do CVSS para a linguagem de negócios usada nas decisões da gestão. Em vez de dizer “Temos uma RCE com CVSS 9.8, sem autenticação, em nosso servidor Web público”, diga: “Um invasor na Internet pode assumir o controle completo do nosso site voltado para clientes sem nenhuma credencial, podendo acessar todos os 500.000 registros de clientes e nosso sistema de processamento de pagamentos — precisamos aplicar o patch do fornecedor ou tirar o servidor do ar em até 24 horas”. Apresentar o impacto para o negócio (dados em risco, perda financeira e consequência regulatória) impulsiona decisões executivas mais rápidas do que as pontuações isoladas.

Integração com o gerenciamento de patches

A priorização de vulnerabilidades só gera valor quando está conectada a um processo eficaz de gerenciamento de patches. O ciclo de vida do gerenciamento de vulnerabilidades inclui: Identificar (verificar), Analisar (CVSS + contexto), Priorizar (classificação de risco + SLA), Corrigir (implantação de patches via SCCM/Intune/Ansible), Verify (executar uma nova verificação para confirmar a correção) e Relatar (relatórios de tendências para a gestão). As ferramentas de gerenciamento de patches automatizam a implantação em grande escala, acompanhando quais sistemas foram corrigidos e quais continuam expostos. A contagem do SLA de correção começa quando uma vulnerabilidade é descoberta, tornando a frequência das verificações diretamente relevante para o tempo médio de correção.

# Patch deployment automation:
# Windows: Microsoft SCCM / Intune / WSUS
# Linux: Ansible, Chef, Puppet
# Cloud: AWS Systems Manager Patch Manager

# Verify patch applied:
nessus rescan target after patching
# OR manually check:
rpm -q --changelog kernel | head -20  # Linux
Get-HotFix -Id KB5030216  # Windows PowerShell

# Vulnerability trend reporting:
# Track: number of Critical/High open vulns over time
# Goal: downward trend with <5 unaddressed Critical at any time

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) apresentados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: o CVSS atribui pontuações às vulnerabilidades em uma escala de 0,0 a 10,0 usando métricas Base (explorabilidade + impacto), Temporal (maturidade do exploit + disponibilidade de correção) e Environmental (contexto organizacional); o catálogo KEV da CISA e as pontuações EPSS aprimoram a priorização baseada em CVSS ao identificar quais vulnerabilidades estão sendo exploradas ativamente na prática; e o gerenciamento eficaz de vulnerabilidades conecta os resultados das verificações aos fluxos de trabalho de gerenciamento de patches, com SLAs definidos por gravidade. Este módulo de gerenciamento de vulnerabilidades está concluído — a seguir, vamos abordar a segurança de aplicações e o OWASP Top 10.

Grátis para começar

Aprenda Security+ Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
30
Aulas
120

Perguntas Frequentes

A aula “Pontuação CVSS e priorização de vulnerabilidades” é grátis?

Sim — o texto completo de “Pontuação CVSS e priorização de vulnerabilidades” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Pontuação CVSS e priorização de vulnerabilidades”?

Aprenda como o Sistema Comum de Pontuação de Vulnerabilidades classifica a gravidade e como as equipes de segurança usam as pontuações para priorizar a aplicação de correções e o trabalho de remediaç… Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Pontuação CVSS e priorização de vulnerabilidades”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Verificação de vulnerabilidades versus testes de intrusão
  2. Ferramentas comuns de verificação: Nessus, OpenVAS e Nmap
  3. Fases do teste de intrusão: do reconhecimento ao relatório
  4. Pontuação CVSS e priorização de vulnerabilidades
← Voltar para Security+ Academy