Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

O que é Gestão de vulnerabilidades?

DefiniçãoGestão de vulnerabilidades é o processo contínuo de identificar, priorizar, corrigir e verificar falhas de segurança em sistemas, aplicações e dispositivos, com foco em reduzir primeiro o risco que de fato pode ser explorado.

Como funciona

É um ciclo, não um projeto pontual. As etapas mais comuns são:

  • Inventário: saber quais ativos existem, onde estão e o quanto importam para o negócio.
  • Identificação: varreduras recorrentes, internas e externas, além de achados de pentest e boletins de fornecedores.
  • Priorização: combinar a severidade técnica (CVSS), a probabilidade de exploração (EPSS), a exploração confirmada (catálogo KEV) e a criticidade do ativo.
  • Tratamento: corrigir, mitigar com controles compensatórios ou aceitar o risco formalmente.
  • Verificação: confirmar que a falha foi fechada e acompanhar indicadores ao longo do tempo.

Por que priorizar, e não só corrigir

O volume de CVEs publicados a cada ano supera em muito a capacidade de qualquer equipe. Ordenar a fila só pelo CVSS lota a faixa "crítica" com milhares de itens e não diz quais estão sendo atacados. Uma ordem mais eficaz coloca no topo o que está no KEV e existe no ambiente; em seguida, as falhas com EPSS alto em ativos expostos; depois, as graves em ativos críticos; e trata o restante em campanhas regulares de atualização.

Gestão de vulnerabilidades vs scan e pentest

O scan é uma ferramenta dentro do processo: encontra falhas conhecidas. O pentest comprova o que é explorável em um escopo definido. A gestão de vulnerabilidades é o programa que organiza tudo isso, define prazos por nível de risco, atribui responsáveis e mostra à direção se a exposição está caindo.

A Network Secure oferece Gestão de Vulnerabilidades como serviço contínuo, da identificação à verificação da correção.

Perguntas frequentes

Qual a diferença entre gestão de vulnerabilidades e scan de vulnerabilidades?

O scan é a varredura automatizada que encontra falhas conhecidas. A gestão de vulnerabilidades é o processo completo, que inclui inventário, priorização, correção e verificação.

É possível corrigir todas as vulnerabilidades?

Na prática, não. Por isso o foco está em priorizar: corrigir primeiro o que está sendo explorado e existe em ativos expostos ou críticos, e tratar o restante em ciclos regulares.

Para se aprofundar