0Pricing
Cyber Security Academy · Aula

Pontuação de Risco

CVSS e priorização

Pontuação de Risco é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que pontuar o risco

Uma lista de vulnerabilidades não é suficiente. O cliente precisa saber quais corrigir primeiro.

A pontuação de risco transforma opiniões subjetivas em uma classificação consistente e defensável, com a qual todos podem concordar.

Introdução ao CVSS

O Sistema Comum de Pontuação de Vulnerabilidades (CVSS) é o padrão do setor para avaliar a gravidade de vulnerabilidades em uma escala de 0 a 10.

Ele é mantido pela FIRST e usado no Banco de Dados Nacional de Vulnerabilidades. CVSS v3.1 e v4.0 são as versões atuais.

As faixas de gravidade

As pontuações do CVSS correspondem a faixas de gravidade nomeadas. Esses nomes orientam a leitura do relatório.

Use as mesmas faixas em todo o relatório.

0.0       None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Critical

Métricas básicas

A pontuação básica do CVSS descreve as características intrínsecas de uma vulnerabilidade que não mudam com o tempo.

Ela é dividida em métricas de explorabilidade e impacto.

  • Vetor de ataque, complexidade do ataque, privilégios necessários e interação do usuário.
  • Impacto sobre a confidencialidade, a integridade e a disponibilidade.

Como ler uma sequência de vetor

As pontuações do CVSS são transmitidas como uma sequência de vetor compacta. Aprender a lê-la permite justificar qualquer pontuação.

Cada par é composto por uma métrica e seu valor.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H  = Confidentiality impact: High

Métricas temporais e ambientais

Além da pontuação básica, o CVSS oferece métricas temporais (há uma exploração pública disponível?) e ambientais (qual é a importância deste ativo para este cliente?).

A pontuação ambiental permite aumentar ou diminuir uma pontuação básica de acordo com o contexto do cliente.

O CVSS não conta toda a história

Uma pontuação básica alta do CVSS nem sempre significa alto risco para o negócio. Uma falha crítica em uma máquina de teste isolada é menos importante que uma falha média no servidor de pagamentos.

Sempre combine o CVSS com o contexto do negócio ao definir prioridades.

Probabilidade e impacto

Um modelo simples e robusto para priorização é risco = probabilidade x impacto.

A probabilidade considera a explorabilidade e a exposição; o impacto considera o que um invasor pode obter. Uma matriz 5x5 torna isso visual.

Impact
  High |  Med  | High  | Crit
  Med  |  Low  | Med   | High
  Low  |  Low  | Low   | Med
       +-------------------------
          Low    Med    High
               Likelihood

Priorizando a lista de pendências

Organize os achados para que o cliente corrija primeiro os problemas mais perigosos e mais acessíveis.

Uma regra prática: qualquer problema Crítico ou Alto que esteja exposto à internet e seja fácil de explorar deve ir para o topo da lista.

Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational

Documentando seu raciocínio

Sempre mostre a sequência de vetor e o raciocínio por trás de cada pontuação. O cliente pode contestá-la, e uma pontuação transparente é fácil de defender.

Nunca escreva apenas um número. Escreva o número, o vetor e uma frase de justificativa.

Ferramentas para pontuação

Você não calcula o CVSS manualmente. Use a calculadora oficial de CVSS da FIRST ou as calculadoras integradas à sua plataforma de elaboração de relatórios.

Cole o vetor para verificar se qualquer pessoa consegue reproduzir a pontuação.

Verificação rápida

Verifique sua compreensão da pontuação de risco.

Recapitulação

Você aprendeu a pontuar e priorizar riscos.

  • O CVSS avalia a gravidade de 0 a 10 por meio de métricas básicas, temporais e ambientais.
  • Faixas de gravidade: Nenhuma, Baixa, Média, Alta e Crítica.
  • As sequências de vetor tornam uma pontuação reproduzível e defensável.
  • Risco para o negócio = probabilidade x impacto, não apenas CVSS.
  • Priorize primeiro os problemas críticos expostos à internet.

Em seguida, você aprenderá a escrever achados claros e acionáveis.

Perguntas Frequentes

A aula “Pontuação de Risco” é grátis?

Sim — o texto completo de “Pontuação de Risco” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Pontuação de Risco”?

CVSS e priorização Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Pontuação de Risco”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Estrutura de Relatórios
  2. Pontuação de Risco
  3. Redação de Constatações
  4. Orientações para Correção
← Voltar para Cyber Security Academy