Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

O que é EPSS?

DefiniçãoEPSS (Exploit Prediction Scoring System) é um modelo mantido pelo FIRST que estima a probabilidade, de 0 a 1, de uma vulnerabilidade com CVE ser explorada nos próximos 30 dias, com base em sinais observados no mundo real.

Como funciona

O EPSS usa um modelo estatístico alimentado por dados públicos e de parceiros, como a existência de código de exploração, menções em fontes de inteligência e atividade de ataque observada. A pontuação é publicada para os CVEs e recalculada diariamente, em dois números:

  • Probabilidade: a chance estimada de exploração nos próximos 30 dias, entre 0 e 1 (ou 0% a 100%).
  • Percentil: a posição dessa falha em relação a todas as outras pontuadas.

Os dados são abertos e podem ser consultados ou baixados no site do FIRST, o que permite integrá-los a scanners e ferramentas de priorização.

EPSS vs CVSS vs KEV

Os três respondem a perguntas diferentes. O CVSS mede a gravidade técnica da falha. O EPSS estima a probabilidade de ataque. O KEV, da CISA, registra falhas com exploração já confirmada. Cruzar CVSS e EPSS separa o que é grave e está sendo atacado do que é grave, mas ainda teórico, e revela falhas de nota baixa muito exploradas, que uma fila ordenada só por CVSS empurraria para o fim.

Na prática

O EPSS é uma estimativa, não uma garantia: uma probabilidade baixa não significa que a falha nunca será explorada. Ele funciona melhor como um dos critérios de priorização, junto com o KEV, a exposição do ativo e sua importância para o negócio. Como a pontuação muda todos os dias, a priorização também deve ser revista com frequência.

A Network Secure oferece Gestão de Vulnerabilidades como serviço contínuo.

Perguntas frequentes

EPSS substitui o CVSS?

Não. O CVSS descreve a gravidade da falha; o EPSS estima a chance de ela ser explorada. Usados juntos, ajudam a decidir o que corrigir primeiro.

Qual valor de EPSS é considerado alto?

Não existe um corte oficial. Cada organização define o limite conforme sua capacidade de correção, muitas vezes usando o percentil para isolar o pequeno grupo de falhas com maior probabilidade de exploração.

Para se aprofundar