Framework · Risk Management
Como priorizar vulnerabilidades além do CVSS
CVSS descreve severidade técnica, mas não decide sozinho a ordem de correção. A prioridade melhora quando severidade é combinada com explorabilidade, exposição, criticidade do ativo e contexto da ameaça.
CVSS descreve severidade técnica, mas não decide sozinho a ordem de correção. A prioridade melhora quando severidade é combinada com explorabilidade, exposição, criticidade do ativo e contexto da ameaça.
Cinco perguntas para cada achado
Um processo repetível evita que todas as vulnerabilidades críticas recebam a mesma urgência enquanto riscos exploráveis permanecem no backlog.
- O ativo está exposto e acessível ao atacante provável?
- Existe exploração conhecida ou probabilidade elevada de exploração?
- Qual processo e dado dependem do ativo?
- Há controles compensatórios efetivos?
- Qual é o esforço e a dependência para corrigir com segurança?
Contexto precisa chegar ao ticket
O time responsável precisa receber evidência, ativo, owner, impacto, recomendação, prazo e critério de validação. Sem isso, prioridade vira uma etiqueta sem ação clara.
Fechar não é o mesmo que corrigir
Itens relevantes precisam de reteste. Métricas devem mostrar redução de exposição, cumprimento de SLA, reincidência e risco aceito — não apenas quantidade de tickets encerrados.