Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

O que é KEV (Known Exploited Vulnerabilities)?

DefiniçãoKEV (Known Exploited Vulnerabilities) é o catálogo público da CISA, agência de cibersegurança dos Estados Unidos, que lista vulnerabilidades com evidência confirmada de exploração real. É usado como sinal de máxima urgência na correção.

Como funciona

O catálogo foi criado em 2021, junto com a diretiva operacional BOD 22-01, que obriga as agências federais civis americanas a corrigir as falhas listadas dentro de prazos definidos. Para entrar no KEV, uma vulnerabilidade precisa atender a três critérios:

  • Ter um identificador CVE atribuído.
  • Ter evidência confiável de exploração ativa.
  • Ter orientação clara de correção, como uma atualização do fornecedor.

Cada entrada traz o CVE, o produto afetado, a ação requerida, a data de inclusão e o prazo de correção para as agências. O catálogo também indica quando há uso conhecido em campanhas de ransomware.

KEV vs EPSS

O EPSS é uma previsão: estima a probabilidade de exploração nos próximos 30 dias. O KEV é observação: só inclui falhas já exploradas. Por isso o KEV é menor e mais conservador, e o EPSS ajuda a antecipar o que ainda não chegou a ele. O CVSS, por sua vez, mede a gravidade técnica, sem informação sobre exploração.

Na prática

Empresas fora do governo americano não estão sujeitas à BOD 22-01, mas podem usar o KEV como referência defensável de urgência. A regra mais comum é simples: uma falha que está no KEV e existe no seu ambiente vai para o topo da fila. Para aplicar essa regra, é preciso um inventário atualizado; sem ele, o KEV vira apenas uma lista de notícias.

A Network Secure oferece Gestão de Vulnerabilidades como serviço contínuo.

Perguntas frequentes

O KEV vale para empresas brasileiras?

Ele não cria obrigação fora do governo federal americano, mas é público e amplamente usado como referência de priorização por empresas de qualquer país.

Se uma falha não está no KEV, ela não é explorada?

Não necessariamente. O KEV só lista exploração confirmada que atende aos seus critérios. Falhas fora dele podem estar sendo exploradas sem evidência pública, por isso vale combiná-lo com o EPSS e a inteligência de ameaças.

Para se aprofundar