Cyber Security Academy · Aula

Priorização e Correção de Descobertas

Faça a triagem das vulnerabilidades por CVSS, explorabilidade e impacto comercial; escreva chamados de correção acionáveis.

Aula 4 de 413 etapas

Priorização e Correção de Descobertas é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O problema da priorização

Uma varredura de vulnerabilidades empresarial típica retorna milhares de descobertas. Sem uma abordagem sistemática de priorização, as equipes acabam ignorando tudo ou apagando incêndios aleatoriamente. Uma correção eficaz começa pela triagem.

CVSS como ponto de partida

A pontuação base do CVSS fornece uma referência de gravidade independente do fornecedor. Comece pelos níveis Crítico, de 9,0 ou mais, e Alto, de 7,0 a 8,9. Porém, o CVSS sozinho é insuficiente: ele não considera o seu ambiente específico nem a possibilidade de exploração.

# Filter by CVSS in Nessus:
# Vulnerabilities > Filter > CVSS >= 7.0

# In OpenVAS:
# Results > Filter > Severity >= High

Fatores contextuais

Ajuste a prioridade com base em: criticidade do ativo, como um servidor de pagamentos; exposição à internet, isto é, se a porta pode ser acessada externamente; sensibilidade dos dados, como o armazenamento de PII ou credenciais; e controles compensatórios.

EPSS para probabilidade de exploração

As pontuações do EPSS preveem a probabilidade de exploração nos próximos 30 dias. Uma vulnerabilidade com CVSS alto e EPSS baixo, sem exploração conhecida, pode ser menos urgente do que uma vulnerabilidade com CVSS médio e EPSS alto, que esteja sendo explorada ativamente no ambiente real.

# Query EPSS for a CVE
curl "https://api.first.org/data/v1/epss?cve=CVE-2021-44228"

# {"cve":"CVE-2021-44228","epss":"0.97565"}
# 97.5% probability — patch immediately

Vulnerabilidades conhecidamente exploradas (KEV)

O catálogo KEV da CISA lista CVEs com exploração ativa confirmada. Qualquer CVE presente na lista KEV deve ser tratado como prioridade máxima, independentemente da pontuação do CVSS.

# Download KEV catalog
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

# Check if your CVE is in KEV:
jq '.vulnerabilities[] | select(.cveID=="CVE-2021-44228")' known_exploited_vulnerabilities.json

Matriz de pontuação de risco

Crie uma matriz simples: CVSS × criticidade do ativo × exposição à internet = pontuação de risco. Aplique primeiro as correções para os casos Crítico × Crítico × Externo; deixe os casos Baixo × Interno × Sem exploração para ciclos posteriores.

Fluxo de trabalho do gerenciamento de correções

Priorize → atribua um chamado ao responsável → defina o SLA (Crítico: 24 horas, Alto: 7 dias, Médio: 30 dias, Baixo: 90 dias) → verifique a aplicação da correção → faça uma nova varredura para confirmar o encerramento.

# Verify patch with targeted Nessus scan
# Or manually:
nmap -sV -p <port> <host>  # check version
curl -I http://target:port  # check headers

Correção de configurações

Muitas descobertas são configurações incorretas, não correções ausentes: painéis administrativos abertos, credenciais padrão, mensagens de erro detalhadas e listagens de diretórios. Em geral, elas são corrigidas com alterações de configuração, sem necessidade de indisponibilidade.

Escrita de chamados de correção

Um bom chamado inclui: ID de CVE, máquina e serviço afetados, pontuação do CVSS, evidências, como a saída da ferramenta de varredura, etapas detalhadas da correção, etapas de verificação e prazo. Elimine ambiguidades — os desenvolvedores não devem precisar pesquisar como aplicar a correção.

Rastreamento e métricas

Acompanhe o tempo médio para remediação (MTTR) por gravidade. Informe semanalmente à administração as taxas de conformidade com a aplicação de correções. A análise de tendências revela se sua postura de segurança está melhorando ou se deteriorando.

Gerenciamento de falsos positivos

Documente os falsos positivos aceitos, incluindo a justificativa e a aprovação do revisor. Reavalie as exceções aceitas trimestralmente. Suprimir falsos positivos sem documentação é uma dívida técnica.

Verificação rápida

Qual recurso lista CVEs explorados ativamente no mundo real?

Resumo: priorização e remediação

O gerenciamento eficaz de vulnerabilidades envolve triagem, não perfeição. Use o CVSS como referência inicial, o EPSS para a probabilidade de exploração, o KEV para explorações confirmadas no mundo real e o contexto do ativo para ajustar a prioridade. Escreva tickets claros, defina SLAs e meça o MTTR para demonstrar melhoria contínua às partes interessadas.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Priorização e Correção de Descobertas” é grátis?

Sim — o texto completo de “Priorização e Correção de Descobertas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Priorização e Correção de Descobertas”?

Faça a triagem das vulnerabilidades por CVSS, explorabilidade e impacto comercial; escreva chamados de correção acionáveis. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Priorização e Correção de Descobertas”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Pontuação de CVE, CWE e CVSS
  2. Execução de Varreduras com Nessus ou OpenVAS
  3. Varredura de Aplicações Web com Nikto e OWASP ZAP
  4. Priorização e Correção de Descobertas
← Voltar para Cyber Security Academy