Threat Exposure Management (gestão de exposição a ameaças)

Disciplina que trata a exposição de uma organização como objeto contínuo de gestão, medindo o que está alcançável por um adversário e o que dessa lista é de fato explorável agora.

O deslocamento em relação à gestão de vulnerabilidades

Gestão de vulnerabilidades pergunta quais falhas existem nos ativos que eu conheço. Gestão de exposição pergunta o que um adversário alcança a partir de fora, incluindo o que não está no inventário, e quanto disso ele consegue usar hoje.

A diferença aparece na unidade de trabalho. No primeiro modelo, o item é a CVE. No segundo, é o caminho: um ativo específico, alcançável de um jeito específico, com uma falha que tem exploração conhecida, sustentando um processo de negócio específico.

Por que a fila por CVSS falha

O CVSS mede o dano potencial de uma falha em condições ideais para o atacante. Não diz nada sobre a probabilidade de alguém tentar. Existem CVEs 9.8 publicadas há anos sem um único exploit conhecido, e falhas de nota média sendo usadas em campanha ativa neste momento.

O resultado é uma fila que consome a capacidade do time em itens graves no papel enquanto deixa passar o item que o adversário vai usar na semana que vem.

Três sinais melhoram a ordenação, e nenhum é o CVSS: presença no catálogo CISA KEV, existência de exploit público funcional, e probabilidade alta no EPSS. O quarto, que é o que mais importa, é saber o que está sob ataque agora.

O que a disciplina exige na prática

Um inventário que se atualiza sozinho, porque o ativo esquecido é justamente o que vira porta de entrada. Atribuição de propriedade, porque sem dono nada é corrigido nem desligado. Validação, porque exposição detectada não é exposição explorável. E mobilização, que é transformar tudo isso em ticket com prazo, onde a maioria dos programas trava.

O framework que organiza esse ciclo em cinco fases é o CTEM.

Veja isso na sua superfície

Análise preliminar gratuita