DefiniçãoEPSS (Exploit Prediction Scoring System) é um modelo mantido pelo FIRST que estima a probabilidade, de 0 a 1, de uma vulnerabilidade com CVE ser explorada nos próximos 30 dias, com base em sinais observados no mundo real.
Como funciona
O EPSS usa um modelo estatístico alimentado por dados públicos e de parceiros, como a existência de código de exploração, menções em fontes de inteligência e atividade de ataque observada. A pontuação é publicada para os CVEs e recalculada diariamente, em dois números:
- Probabilidade: a chance estimada de exploração nos próximos 30 dias, entre 0 e 1 (ou 0% a 100%).
- Percentil: a posição dessa falha em relação a todas as outras pontuadas.
Os dados são abertos e podem ser consultados ou baixados no site do FIRST, o que permite integrá-los a scanners e ferramentas de priorização.
EPSS vs CVSS vs KEV
Os três respondem a perguntas diferentes. O CVSS mede a gravidade técnica da falha. O EPSS estima a probabilidade de ataque. O KEV, da CISA, registra falhas com exploração já confirmada. Cruzar CVSS e EPSS separa o que é grave e está sendo atacado do que é grave, mas ainda teórico, e revela falhas de nota baixa muito exploradas, que uma fila ordenada só por CVSS empurraria para o fim.
Na prática
O EPSS é uma estimativa, não uma garantia: uma probabilidade baixa não significa que a falha nunca será explorada. Ele funciona melhor como um dos critérios de priorização, junto com o KEV, a exposição do ativo e sua importância para o negócio. Como a pontuação muda todos os dias, a priorização também deve ser revista com frequência.
A Network Secure oferece Gestão de Vulnerabilidades como serviço contínuo.
Perguntas frequentes
EPSS substitui o CVSS?
Não. O CVSS descreve a gravidade da falha; o EPSS estima a chance de ela ser explorada. Usados juntos, ajudam a decidir o que corrigir primeiro.
Qual valor de EPSS é considerado alto?
Não existe um corte oficial. Cada organização define o limite conforme sua capacidade de correção, muitas vezes usando o percentil para isolar o pequeno grupo de falhas com maior probabilidade de exploração.