DefiniçãoKEV (Known Exploited Vulnerabilities) é o catálogo público da CISA, agência de cibersegurança dos Estados Unidos, que lista vulnerabilidades com evidência confirmada de exploração real. É usado como sinal de máxima urgência na correção.
Como funciona
O catálogo foi criado em 2021, junto com a diretiva operacional BOD 22-01, que obriga as agências federais civis americanas a corrigir as falhas listadas dentro de prazos definidos. Para entrar no KEV, uma vulnerabilidade precisa atender a três critérios:
- Ter um identificador CVE atribuído.
- Ter evidência confiável de exploração ativa.
- Ter orientação clara de correção, como uma atualização do fornecedor.
Cada entrada traz o CVE, o produto afetado, a ação requerida, a data de inclusão e o prazo de correção para as agências. O catálogo também indica quando há uso conhecido em campanhas de ransomware.
KEV vs EPSS
O EPSS é uma previsão: estima a probabilidade de exploração nos próximos 30 dias. O KEV é observação: só inclui falhas já exploradas. Por isso o KEV é menor e mais conservador, e o EPSS ajuda a antecipar o que ainda não chegou a ele. O CVSS, por sua vez, mede a gravidade técnica, sem informação sobre exploração.
Na prática
Empresas fora do governo americano não estão sujeitas à BOD 22-01, mas podem usar o KEV como referência defensável de urgência. A regra mais comum é simples: uma falha que está no KEV e existe no seu ambiente vai para o topo da fila. Para aplicar essa regra, é preciso um inventário atualizado; sem ele, o KEV vira apenas uma lista de notícias.
A Network Secure oferece Gestão de Vulnerabilidades como serviço contínuo.
Perguntas frequentes
O KEV vale para empresas brasileiras?
Ele não cria obrigação fora do governo federal americano, mas é público e amplamente usado como referência de priorização por empresas de qualquer país.
Se uma falha não está no KEV, ela não é explorada?
Não necessariamente. O KEV só lista exploração confirmada que atende aos seus critérios. Falhas fora dele podem estar sendo exploradas sem evidência pública, por isso vale combiná-lo com o EPSS e a inteligência de ameaças.