0Pricing
Cyber Security Academy · Aula

Priorização: CVSS, EPSS e KEV

Decida o que corrigir primeiro.

Priorização: CVSS, EPSS e KEV é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Vulnerabilidades demais, tempo de menos

Uma varredura empresarial típica retorna milhares de achados. Você não pode corrigir todos de uma vez, portanto a priorização decide quais devem ser remediados primeiro. Se acertar, reduzirá rapidamente o risco real; se errar, desperdiçará esforço em problemas teóricos enquanto as falhas exploradas continuam abertas.

Três fontes de dados fundamentam a priorização moderna: CVSS, EPSS e KEV.

CVSS: Gravidade

O Sistema Comum de Pontuação de Vulnerabilidades (CVSS) classifica a gravidade intrínseca de uma vulnerabilidade em uma escala de 0,0 a 10,0. Ele considera o vetor de ataque, a complexidade, os privilégios necessários e o impacto sobre a confidencialidade, a integridade e a disponibilidade.

O CVSS responde: qual é a gravidade disso se for explorado? Ele não informa qual é a probabilidade de exploração.

Grupos de métricas do CVSS

O CVSS tem três grupos de métricas:

  • Base — características intrínsecas e imutáveis (a pontuação que a maioria das pessoas cita).
  • Temporal — mudanças ao longo do tempo (maturidade da exploração, nível de remediação).
  • Ambiental — seu contexto específico (importância do ativo, mitigações).

A maioria das equipes usa apenas a pontuação Base e ignora a Ambiental, que representa exatamente o contexto que deveria ajustar a prioridade.

O problema de usar apenas o CVSS

Aplicar correções estritamente com base no CVSS sobrecarrega as equipes: uma parcela enorme dos CVEs recebe classificação Alta ou Crítica, mas apenas uma pequena fração é explorada no mundo real.

Priorizar todos os itens com pontuação 9,8 da mesma forma pode fazer você corrigir uma falha difícil de alcançar antes de outra que esteja sendo usada ativamente em campanhas de extorsão digital. A gravidade é necessária, mas não suficiente.

EPSS: Probabilidade de exploração

O Sistema de Pontuação de Previsão de Exploração (EPSS) estima a probabilidade (de 0 a 1) de que uma vulnerabilidade seja explorada no mundo real nos próximos 30 dias, com base em dados reais de ameaças e aprendizado de máquina.

O EPSS responde: qual é a probabilidade de isso ser realmente atacado em breve? Um CVE com EPSS de 0,92 merece atenção muito mais urgente do que um com 0,001, mesmo que tenham o mesmo CVSS.

Como interpretar as pontuações do EPSS

O EPSS fornece dois números: uma probabilidade e um percentil (posição em relação a todos os CVEs). Um percentil de 0,99 significa que o item está entre os mais prováveis de serem explorados.

Use o EPSS como filtro por limite: por exemplo, eleve a prioridade de qualquer item acima de uma probabilidade escolhida, independentemente do CVSS. Reavalie periodicamente, pois o EPSS é atualizado diariamente à medida que o cenário de ameaças muda.

KEV: Vulnerabilidades conhecidamente exploradas

A CISA mantém o catálogo de Vulnerabilidades conhecidamente exploradas (KEV): uma lista de CVEs cuja exploração no mundo real foi confirmada e observada.

Se um CVE estiver no KEV, ele não é teórico; os invasores o estão usando agora. O KEV é o sinal isolado mais forte de que a remediação é urgente, e as agências federais dos US são obrigadas a corrigir os itens do KEV dentro de prazos estabelecidos.

# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json

Combinando os três sinais

Os sinais se complementam:

  • KEV — exploração ativa confirmada (corrija agora).
  • EPSS — probabilidade prevista de exploração no curto prazo.
  • CVSS — impacto caso haja exploração.

Regra prática: qualquer item no KEV é prioridade máxima; depois, ordene pelos valores altos de EPSS e CVSS, ponderando pelo contexto dos seus ativos.

Adicionando o contexto do ativo

A mesma CVE representa um risco real diferente dependendo do ativo. Pondere as pontuações técnicas pelo contexto:

  • O ativo está exposto à internet ou é apenas interno?
  • Ele armazena dados sensíveis ou executa um serviço crítico?
  • Há controles compensatórios (WAF, segmentação) em vigor?

Essa é a ideia Ambiental do CVSS aplicada programaticamente: priorize os ativos mais valiosos expostos em vez de máquinas de teste isoladas.

Priorização baseada em risco na prática

Um modelo de pontuação viável:

  • Está no KEV? → imediato, substitui todo o resto.
  • EPSS acima do limite AND exposto à internet? → urgente.
  • CVSS alto, mas EPSS baixo e ativo interno? → fila padrão.
  • Baixo em tudo? → agrupe com a aplicação rotineira de correções.

Documente o modelo para que a priorização seja coerente e defensável, não improvisada.

Evitando erros comuns

Armadilhas a evitar:

  • Tratar a pontuação Base do CVSS como a visão completa do risco.
  • Ignorar o KEV porque o CVSS parece moderado (algumas entradas do KEV não são 9+).
  • Nunca reavaliar: EPSS e KEV mudam, portanto reordene regularmente.
  • Esquecer o contexto do ativo, que pode transformar um achado de baixo risco em crítico.

Verificação rápida

Confirme o que cada sinal realmente mede.

Recapitulação

A priorização combina três sinais: CVSS para impacto, EPSS para a probabilidade prevista de exploração e KEV para exploração ativa confirmada. Os itens do KEV exigem ação imediata; caso contrário, classifique-os por EPSS e CVSS, ponderando pela exposição e pelo valor do ativo.

Evite aplicar correções com base apenas no CVSS, reordene os itens conforme os dados mudarem e documente o modelo. Em seguida, transformaremos os achados priorizados em correções concluídas com gerenciamento de correções e SLAs.

Perguntas Frequentes

A aula “Priorização: CVSS, EPSS e KEV” é grátis?

Sim — o texto completo de “Priorização: CVSS, EPSS e KEV” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Priorização: CVSS, EPSS e KEV”?

Decida o que corrigir primeiro. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Priorização: CVSS, EPSS e KEV”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Ciclo de vida do gerenciamento de vulnerabilidades
  2. Varredura e inventário de ativos
  3. Priorização: CVSS, EPSS e KEV
  4. Gerenciamento de correções e SLAs
← Voltar para Cyber Security Academy