GLOSSÁRIO

Vocabulário essencial de cibersegurança.

Um glossário de referência dos termos essenciais de exposição e cibersegurança — explicados de forma direta, para consulta rápida.

A

AEV (validação adversarial de exposição)

AEV, de adversarial exposure validation, é a categoria de mercado que o Gartner nomeou em 24 de março de 2026 para as tecnologias que entregam evidência consistente, contínua e automatizada da viabilidade de um ataque. Elas executam cenários contra o ambiente real e medem o resultado, para provar que uma exposição existe e é explorável naquele ativo.

Agente de IA no SOC (AI SOC agent)

Componente autônomo de um centro de operações de segurança que recebe um alerta, busca contexto em outras ferramentas e devolve um caso investigado, sem passo a passo definido por um humano.

API (Application Programming Interface)

Interface de programação que permite que diferentes sistemas se comuniquem e compartilhem dados

Asset (Ativo)

Qualquer recurso digital que pertence à organização e pode ser alvo de ataques

Attack Vector (Vetor de Ataque)

Caminho ou método específico que um invasor pode usar para comprometer um sistema

C

CAASM (cyber asset attack surface management)

Gestão da Superfície de Ataque de Ativos Cibernéticos: consolidação do inventário de ativos internos e externos por integração com as ferramentas existentes, para dar visibilidade unificada da postura.

Caminho de ataque (attack path)

Sequência de passos que um atacante poderia percorrer, de um ativo exposto até um alvo de valor, encadeando exposições e relações entre ativos.

Cibersegurança preemptiva (preemptive cybersecurity)

Cibersegurança preemptiva é o guarda-chuva de tecnologias que agem antes do ataque em vez de reagir a ele. O Gartner colocou o tema entre as dez tendências estratégicas de tecnologia para 2026, no anúncio de 20 de outubro de 2025, com a projeção de que soluções preemptivas cheguem a metade do gasto em segurança até 2030.

Cloud Security (Segurança em Nuvem)

Proteção de dados, aplicações e infraestrutura armazenados em provedores de nuvem

CRQ (quantificação de risco cibernético)

Quantificação de risco cibernético (CRQ) é a prática de expressar risco de segurança em valor monetário e probabilidade, no lugar de escalas de cor. O resultado põe o risco cibernético na mesma unidade das outras exposições da empresa, e a diretoria decide o investimento sobre essa base.

CTEM (continuous threat exposure management)

Gestão Contínua de Exposição a Ameaças: programa operacional definido pelo Gartner que organiza a redução de risco cibernético em um ciclo contínuo de cinco fases: definição de escopo, descoberta, priorização, validação e mobilização.

CVE (Common Vulnerabilities and Exposures)

Identificador único para vulnerabilidades de segurança conhecidas e publicamente divulgadas

CVSS (Common Vulnerability Scoring System)

Sistema padrão para avaliar a severidade de vulnerabilidades de segurança

Cyber Threat Intelligence (Inteligência de Ameaças)

Coleta e análise de informações sobre ameaças cibernéticas conhecidas e emergentes

D

DDoS (Distributed Denial of Service)

Ataque que tenta sobrecarregar um sistema ou rede para torná-lo indisponível

Descoberta de ativos

Processo de identificar e catalogar todos os ativos digitais de uma organização

DNS (Domain Name System)

Sistema que traduz nomes de domínio em endereços IP para roteamento de internet

E

EASM (External Attack Surface Management)

Gestão da Superfície de Ataque Externa: descoberta e monitoramento contínuos dos ativos de uma organização expostos na internet pública, avaliados a partir da perspectiva de um atacante externo, sem agentes nem acesso à rede interna.

Endpoint (Ponto de Extremidade)

Dispositivo como computador, smartphone ou servidor que se conecta a uma rede

Enumeração de subdomínios

Técnica de descobrir os subdomínios associados a um domínio. É uma etapa inicial da descoberta de superfície externa, anterior à atribuição, classificação e validação dos ativos.

EPSS (Exploit Prediction Scoring System)

EPSS é a nota de 0 a 1 que estima a probabilidade de uma vulnerabilidade ser explorada no mundo real nos trinta dias seguintes. O FIRST calcula e publica essa nota todo dia, para cada CVE registrada. O arquivo de 16 de setembro de 2026 trazia 374.847 CVEs pontuadas, com mediana de 0,0066. A nota é previsão, com o acerto e o erro que previsão tem.

Exploit (Exploração)

Técnica ou código que aproveita uma vulnerabilidade para comprometer um sistema

Exposure Management (Gestão de Exposição)

Disciplina que reúne descoberta, priorização e validação das exposições de uma organização num processo contínuo. É o mesmo assunto de gestão contínua de exposição a ameaças, e o verbete desenvolvido está em threat exposure management.

F

FAIR (Factor Analysis of Information Risk)

FAIR (Factor Analysis of Information Risk) é o modelo aberto que quantifica risco de informação em termos financeiros. Ele decompõe o risco em frequência de evento de perda e magnitude da perda, e é a base da maior parte dos programas de quantificação de risco cibernético (CRQ).

Firewall

Sistema de segurança que monitora e controla o tráfego de rede

FQDN (Fully Qualified Domain Name)

Nome de domínio completo que inclui o subdomínio e a extensão

G

I

IoC (Indicator of Compromise)

Evidência técnica de que um sistema foi comprometido por um invasor

IP Address (Endereço IP)

Identificador único que permite que dispositivos se comuniquem na internet

J

Janela de exposição

Intervalo entre o momento em que uma exposição surge e o momento em que é corrigida. Varreduras agendadas ampliam essa janela; o monitoramento contínuo a reduz.

K

KEV (catálogo de vulnerabilidades exploradas conhecidas)

KEV é o catálogo da CISA com as vulnerabilidades que já tiveram exploração confirmada contra alvo real. Ele nasceu em 3 de novembro de 2021, com a diretiva BOD 22-01, e obriga as agências civis federais dos Estados Unidos a corrigir cada item dentro de um prazo. Na versão 2026.09.16 tinha 1.713 entradas, 0,46% das CVEs que o EPSS pontuava naquela data.

L

LGPD (Lei Geral de Proteção de Dados)

Lei brasileira que regulamenta a proteção de dados pessoais

M

Malware (Software Malicioso)

Software projetado para prejudicar, roubar dados ou ganhar acesso não autorizado

Misconfiguration (Configuração Incorreta)

Erro na configuração de sistemas que cria uma fraqueza de segurança

MTTR (tempo médio de remediação)

Tempo Médio de Correção: métrica que mede quanto tempo, em média, uma organização leva para corrigir uma exposição desde sua identificação. Indicador central da maturidade de um programa de exposição.

P

Patch Management (Gerenciamento de Patches)

Processo de atualizar software com correções de segurança

PEM (Preemptive Exposure Management)

Preemptive exposure management (PEM), ou gestão preemptiva de exposição, é a prática de encontrar, validar e fechar a exposição antes que alguém a explore, trabalhando sobre o ativo alcançável e a falha com exploração conhecida enquanto o adversário ainda não chegou. O Gartner colocou cibersegurança preemptiva entre as tendências estratégicas de 2026 e projeta metade do gasto em segurança nessas soluções até 2030.

Penetration Testing (Teste de Penetração)

Teste autorizado que simula ataques para identificar vulnerabilidades

Phishing

Ataque que tenta enganar usuários para roubar credenciais ou dados sensíveis

Prompt injection

Ataque em que uma instrução escondida em conteúdo lido por um modelo de linguagem faz o sistema executar a ordem do atacante em vez da do usuário.

PTEM (Preemptive Threat Exposure Management)

Preemptive threat exposure management (PTEM) é o programa que encontra o que a empresa expõe na internet, confirma o que ali é explorável e ordena a correção pela atividade de atacante observada agora, com o objetivo de encurtar a janela de exposição. O nome apareceu em agosto de 2026, no lançamento da plataforma de um fornecedor, e nenhuma casa de análise de mercado o adotou.

R

Raio de impacto (blast radius)

Extensão do dano potencial caso um ativo exposto seja comprometido, considerando os sistemas e dados que o ativo pode alcançar.

Ransomware

Malware que criptografa dados e exige pagamento para restaurá-los

Redução da superfície de ataque

Trabalho contínuo de diminuir o número de pontos que um adversário alcança a partir da internet, desligando o que não precisa estar exposto e corrigindo o que precisa.

Risk Assessment (Avaliação de Risco)

Processo de identificar e analisar riscos de segurança potenciais

S

Security rating (nota de segurança)

Pontuação que resume a postura de segurança de uma organização a partir de sinais observáveis externamente. Útil como indicador comparativo, embora não substitua a descoberta e a validação contínuas da exposição.

Segurança proativa

Segurança proativa é a postura de trabalhar para reduzir a chance de incidente em vez de esperar o alerta, e abrange desde correção de falha e endurecimento de configuração até caça a ameaças e treinamento de time. É o termo mais antigo e mais amplo da família que hoje inclui cibersegurança preemptiva.

Shadow AI

Uso de ferramentas de inteligência artificial por funcionários sem aprovação, sem contrato e sem conhecimento da área de segurança ou de TI.

Shadow IT (TI sombra)

Serviços e infraestrutura de TI usados sem aprovação ou conhecimento do departamento de TI

SIEM (Security Information and Event Management)

Plataforma que coleta e analisa logs de segurança em tempo real

SOAR (Security Orchestration, Automation and Response)

Plataforma que automatiza e orquestra respostas a incidentes de segurança

SSL/TLS (Secure Sockets Layer / Transport Layer Security)

Protocolo de criptografia que protege dados em trânsito na internet

Superfície de ataque

Conjunto total de vetores de ataque que um invasor poderia explorar em uma organização

T

Threat Actor (Ator de Ameaça)

Indivíduo ou grupo responsável por ataques cibernéticos

TPRM (gestão de risco de terceiros)

Gestão de Risco de Terceiros: prática de avaliar e monitorar a postura de segurança de fornecedores e parceiros que se conectam ao ambiente de uma organização ou processam seus dados, reduzindo o risco herdado da cadeia de fornecedores.

TTP (Tactics, Techniques, and Procedures)

Métodos e padrões de comportamento usados por atacantes

V

Validação contínua

Reexame recorrente de uma exposição e da correção aplicada a ela, com registro da evidência a cada passagem. Confirma que a exposição continua fechada e reordena a fila quando a inteligência de exploração muda.

Validação de exploitabilidade

Confirmação técnica de que uma exposição descoberta é de fato explorável, executada antes de reportar o achado. Reduz o ruído de falsos positivos e concentra o esforço no que representa risco concreto.

Vazamento de credenciais

Exposição de credenciais corporativas: usuários e senhas: em vazamentos de dados e em fontes de dark web, frequentemente associada a ataques de acesso inicial.

Vulnerability (Vulnerabilidade)

Fraqueza em um sistema que pode ser explorada para causar danos

Vulnerability Scanning (Varredura de Vulnerabilidades)

Execução automatizada de testes para detectar vulnerabilidades conhecidas

W

WAF (Web Application Firewall)

Firewall especializado que protege aplicações web de ataques

Z

Zero Trust (Confiança Zero)

Modelo de segurança que não confia automaticamente em nenhum usuário ou dispositivo

Zero-Day (Dia Zero)

Vulnerabilidade desconhecida aos fabricantes, não há patch disponível