A
AEV, de adversarial exposure validation, é a categoria de mercado que o Gartner nomeou em 24 de março de 2026 para as tecnologias que entregam evidência consistente, contínua e automatizada da viabilidade de um ataque. Elas executam cenários contra o ambiente real e medem o resultado, para provar que uma exposição existe e é explorável naquele ativo.
Componente autônomo de um centro de operações de segurança que recebe um alerta, busca contexto em outras ferramentas e devolve um caso investigado, sem passo a passo definido por um humano.
Centro de operações de segurança em que modelos de linguagem e agentes autônomos assumem a triagem, a correlação e a investigação inicial dos alertas, deixando para o analista humano a decisão e a resposta.
API (Application Programming Interface)
Interface de programação que permite que diferentes sistemas se comuniquem e compartilhem dados
Processo contínuo de descobrir, analisar, monitorar e remediar vetores de ataque
Asset (Ativo)
Qualquer recurso digital que pertence à organização e pode ser alvo de ataques
Attack Vector (Vetor de Ataque)
Caminho ou método específico que um invasor pode usar para comprometer um sistema
C
Gestão da Superfície de Ataque de Ativos Cibernéticos: consolidação do inventário de ativos internos e externos por integração com as ferramentas existentes, para dar visibilidade unificada da postura.
Conjunto de terceiros e fornecedores que compõem a infraestrutura digital de uma organização
Sequência de passos que um atacante poderia percorrer, de um ativo exposto até um alvo de valor, encadeando exposições e relações entre ativos.
Cibersegurança preemptiva é o guarda-chuva de tecnologias que agem antes do ataque em vez de reagir a ele. O Gartner colocou o tema entre as dez tendências estratégicas de tecnologia para 2026, no anúncio de 20 de outubro de 2025, com a projeção de que soluções preemptivas cheguem a metade do gasto em segurança até 2030.
Cloud Security (Segurança em Nuvem)
Proteção de dados, aplicações e infraestrutura armazenados em provedores de nuvem
Quantificação de risco cibernético (CRQ) é a prática de expressar risco de segurança em valor monetário e probabilidade, no lugar de escalas de cor. O resultado põe o risco cibernético na mesma unidade das outras exposições da empresa, e a diretoria decide o investimento sobre essa base.
Gestão Contínua de Exposição a Ameaças: programa operacional definido pelo Gartner que organiza a redução de risco cibernético em um ciclo contínuo de cinco fases: definição de escopo, descoberta, priorização, validação e mobilização.
CVE (Common Vulnerabilities and Exposures)
Identificador único para vulnerabilidades de segurança conhecidas e publicamente divulgadas
CVSS (Common Vulnerability Scoring System)
Sistema padrão para avaliar a severidade de vulnerabilidades de segurança
Cyber Threat Intelligence (Inteligência de Ameaças)
Coleta e análise de informações sobre ameaças cibernéticas conhecidas e emergentes
D
DDoS (Distributed Denial of Service)
Ataque que tenta sobrecarregar um sistema ou rede para torná-lo indisponível
Processo de identificar e catalogar todos os ativos digitais de uma organização
DNS (Domain Name System)
Sistema que traduz nomes de domínio em endereços IP para roteamento de internet
E
EASM (External Attack Surface Management)
Gestão da Superfície de Ataque Externa: descoberta e monitoramento contínuos dos ativos de uma organização expostos na internet pública, avaliados a partir da perspectiva de um atacante externo, sem agentes nem acesso à rede interna.
Endpoint (Ponto de Extremidade)
Dispositivo como computador, smartphone ou servidor que se conecta a uma rede
Técnica de descobrir os subdomínios associados a um domínio. É uma etapa inicial da descoberta de superfície externa, anterior à atribuição, classificação e validação dos ativos.
EPSS é a nota de 0 a 1 que estima a probabilidade de uma vulnerabilidade ser explorada no mundo real nos trinta dias seguintes. O FIRST calcula e publica essa nota todo dia, para cada CVE registrada. O arquivo de 16 de setembro de 2026 trazia 374.847 CVEs pontuadas, com mediana de 0,0066. A nota é previsão, com o acerto e o erro que previsão tem.
Exploit (Exploração)
Técnica ou código que aproveita uma vulnerabilidade para comprometer um sistema
Exposure Management (Gestão de Exposição)
Disciplina que reúne descoberta, priorização e validação das exposições de uma organização num processo contínuo. É o mesmo assunto de gestão contínua de exposição a ameaças, e o verbete desenvolvido está em threat exposure management.
F
FAIR (Factor Analysis of Information Risk) é o modelo aberto que quantifica risco de informação em termos financeiros. Ele decompõe o risco em frequência de evento de perda e magnitude da perda, e é a base da maior parte dos programas de quantificação de risco cibernético (CRQ).
Firewall
Sistema de segurança que monitora e controla o tráfego de rede
FQDN (Fully Qualified Domain Name)
Nome de domínio completo que inclui o subdomínio e a extensão
G
Processo de identificar, avaliar e remediar vulnerabilidades de segurança
I
IoC (Indicator of Compromise)
Evidência técnica de que um sistema foi comprometido por um invasor
IP Address (Endereço IP)
Identificador único que permite que dispositivos se comuniquem na internet
J
Intervalo entre o momento em que uma exposição surge e o momento em que é corrigida. Varreduras agendadas ampliam essa janela; o monitoramento contínuo a reduz.
K
KEV é o catálogo da CISA com as vulnerabilidades que já tiveram exploração confirmada contra alvo real. Ele nasceu em 3 de novembro de 2021, com a diretiva BOD 22-01, e obriga as agências civis federais dos Estados Unidos a corrigir cada item dentro de um prazo. Na versão 2026.09.16 tinha 1.713 entradas, 0,46% das CVEs que o EPSS pontuava naquela data.
L
LGPD (Lei Geral de Proteção de Dados)
Lei brasileira que regulamenta a proteção de dados pessoais
M
Malware (Software Malicioso)
Software projetado para prejudicar, roubar dados ou ganhar acesso não autorizado
Misconfiguration (Configuração Incorreta)
Erro na configuração de sistemas que cria uma fraqueza de segurança
Tempo Médio de Correção: métrica que mede quanto tempo, em média, uma organização leva para corrigir uma exposição desde sua identificação. Indicador central da maturidade de um programa de exposição.
P
Patch Management (Gerenciamento de Patches)
Processo de atualizar software com correções de segurança
Preemptive exposure management (PEM), ou gestão preemptiva de exposição, é a prática de encontrar, validar e fechar a exposição antes que alguém a explore, trabalhando sobre o ativo alcançável e a falha com exploração conhecida enquanto o adversário ainda não chegou. O Gartner colocou cibersegurança preemptiva entre as tendências estratégicas de 2026 e projeta metade do gasto em segurança nessas soluções até 2030.
Penetration Testing (Teste de Penetração)
Teste autorizado que simula ataques para identificar vulnerabilidades
Phishing
Ataque que tenta enganar usuários para roubar credenciais ou dados sensíveis
Ataque em que uma instrução escondida em conteúdo lido por um modelo de linguagem faz o sistema executar a ordem do atacante em vez da do usuário.
Preemptive threat exposure management (PTEM) é o programa que encontra o que a empresa expõe na internet, confirma o que ali é explorável e ordena a correção pela atividade de atacante observada agora, com o objetivo de encurtar a janela de exposição. O nome apareceu em agosto de 2026, no lançamento da plataforma de um fornecedor, e nenhuma casa de análise de mercado o adotou.
R
Extensão do dano potencial caso um ativo exposto seja comprometido, considerando os sistemas e dados que o ativo pode alcançar.
Ransomware
Malware que criptografa dados e exige pagamento para restaurá-los
Trabalho contínuo de diminuir o número de pontos que um adversário alcança a partir da internet, desligando o que não precisa estar exposto e corrigindo o que precisa.
Risk Assessment (Avaliação de Risco)
Processo de identificar e analisar riscos de segurança potenciais
S
Pontuação que resume a postura de segurança de uma organização a partir de sinais observáveis externamente. Útil como indicador comparativo, embora não substitua a descoberta e a validação contínuas da exposição.
Conjunto de controles para sistemas de IA que agem sozinhos: chamam ferramentas, acessam dados e executam tarefas sem um humano aprovando cada passo.
Segurança proativa é a postura de trabalhar para reduzir a chance de incidente em vez de esperar o alerta, e abrange desde correção de falha e endurecimento de configuração até caça a ameaças e treinamento de time. É o termo mais antigo e mais amplo da família que hoje inclui cibersegurança preemptiva.
Uso de ferramentas de inteligência artificial por funcionários sem aprovação, sem contrato e sem conhecimento da área de segurança ou de TI.
Serviços e infraestrutura de TI usados sem aprovação ou conhecimento do departamento de TI
SIEM (Security Information and Event Management)
Plataforma que coleta e analisa logs de segurança em tempo real
SOAR (Security Orchestration, Automation and Response)
Plataforma que automatiza e orquestra respostas a incidentes de segurança
SSL/TLS (Secure Sockets Layer / Transport Layer Security)
Protocolo de criptografia que protege dados em trânsito na internet
Conjunto total de vetores de ataque que um invasor poderia explorar em uma organização
Todos os ativos e sistemas acessíveis pela internet sem autenticação
T
Threat Actor (Ator de Ameaça)
Indivíduo ou grupo responsável por ataques cibernéticos
Disciplina que trata a exposição de uma organização como objeto contínuo de gestão, medindo o que está alcançável por um adversário e o que dessa lista é de fato explorável agora.
Gestão de Risco de Terceiros: prática de avaliar e monitorar a postura de segurança de fornecedores e parceiros que se conectam ao ambiente de uma organização ou processam seus dados, reduzindo o risco herdado da cadeia de fornecedores.
TTP (Tactics, Techniques, and Procedures)
Métodos e padrões de comportamento usados por atacantes
V
Reexame recorrente de uma exposição e da correção aplicada a ela, com registro da evidência a cada passagem. Confirma que a exposição continua fechada e reordena a fila quando a inteligência de exploração muda.
Confirmação técnica de que uma exposição descoberta é de fato explorável, executada antes de reportar o achado. Reduz o ruído de falsos positivos e concentra o esforço no que representa risco concreto.
Exposição de credenciais corporativas: usuários e senhas: em vazamentos de dados e em fontes de dark web, frequentemente associada a ataques de acesso inicial.
Vulnerability (Vulnerabilidade)
Fraqueza em um sistema que pode ser explorada para causar danos
Vulnerability Scanning (Varredura de Vulnerabilidades)
Execução automatizada de testes para detectar vulnerabilidades conhecidas
W
WAF (Web Application Firewall)
Firewall especializado que protege aplicações web de ataques
Z
Zero Trust (Confiança Zero)
Modelo de segurança que não confia automaticamente em nenhum usuário ou dispositivo
Zero-Day (Dia Zero)
Vulnerabilidade desconhecida aos fabricantes, não há patch disponível