DefiniçãoGestão de vulnerabilidades é o processo contínuo de identificar, priorizar, corrigir e verificar falhas de segurança em sistemas, aplicações e dispositivos, com foco em reduzir primeiro o risco que de fato pode ser explorado.
Como funciona
É um ciclo, não um projeto pontual. As etapas mais comuns são:
- Inventário: saber quais ativos existem, onde estão e o quanto importam para o negócio.
- Identificação: varreduras recorrentes, internas e externas, além de achados de pentest e boletins de fornecedores.
- Priorização: combinar a severidade técnica (CVSS), a probabilidade de exploração (EPSS), a exploração confirmada (catálogo KEV) e a criticidade do ativo.
- Tratamento: corrigir, mitigar com controles compensatórios ou aceitar o risco formalmente.
- Verificação: confirmar que a falha foi fechada e acompanhar indicadores ao longo do tempo.
Por que priorizar, e não só corrigir
O volume de CVEs publicados a cada ano supera em muito a capacidade de qualquer equipe. Ordenar a fila só pelo CVSS lota a faixa "crítica" com milhares de itens e não diz quais estão sendo atacados. Uma ordem mais eficaz coloca no topo o que está no KEV e existe no ambiente; em seguida, as falhas com EPSS alto em ativos expostos; depois, as graves em ativos críticos; e trata o restante em campanhas regulares de atualização.
Gestão de vulnerabilidades vs scan e pentest
O scan é uma ferramenta dentro do processo: encontra falhas conhecidas. O pentest comprova o que é explorável em um escopo definido. A gestão de vulnerabilidades é o programa que organiza tudo isso, define prazos por nível de risco, atribui responsáveis e mostra à direção se a exposição está caindo.
A Network Secure oferece Gestão de Vulnerabilidades como serviço contínuo, da identificação à verificação da correção.
Perguntas frequentes
Qual a diferença entre gestão de vulnerabilidades e scan de vulnerabilidades?
O scan é a varredura automatizada que encontra falhas conhecidas. A gestão de vulnerabilidades é o processo completo, que inclui inventário, priorização, correção e verificação.
É possível corrigir todas as vulnerabilidades?
Na prática, não. Por isso o foco está em priorizar: corrigir primeiro o que está sendo explorado e existe em ativos expostos ou críticos, e tratar o restante em ciclos regulares.