Gestão de vulnerabilidades

Processo de identificar, avaliar e remediar vulnerabilidades de segurança

O ciclo

Gestão de vulnerabilidades é o processo recorrente de identificar falhas conhecidas nos ativos da organização, ordená-las, corrigi-las e conferir que a correção pegou.

O ciclo é maduro e bem documentado. Varredura, triagem, atribuição, correção, verificação, e de novo. A maioria das empresas de porte tem isso funcionando há anos.

Por que a fila nunca esvazia

Porque a entrada é maior que a saída, estruturalmente.

Novas CVEs são publicadas todos os dias, e o parque cresce. Uma organização que corrige mil itens por trimestre e recebe mil e duzentos não está falhando na execução: ela está operando num regime onde o acúmulo é a condição normal.

A consequência prática é que a pergunta deixa de ser como esvaziar a fila e passa a ser o que fazer primeiro. E é aí que a maioria dos programas erra, porque ordena por gravidade técnica.

O problema de ordenar por gravidade

O CVSS descreve o dano potencial de uma falha em condições ideais para o atacante. Não sabe se aquele componente é alcançável no seu ambiente, nem se alguém está explorando aquilo hoje.

O resultado é uma fila cuja ordem não tem relação com risco. Falhas nota 9.8 publicadas há anos sem exploit conhecido ocupam o topo. Falhas de nota média em campanha ativa ficam na posição 400. O time trabalha de cima para baixo, com disciplina, e o item que ia derrubar a empresa continua parado.

Três sinais reordenam melhor: exploração confirmada no mundo real, existência de exploit público funcional, e probabilidade estimada de exploração no curto prazo. Somados ao raio de impacto, eles dão uma ordem que corresponde ao risco.

O ponto cego que a disciplina tem por construção

Gestão de vulnerabilidades trabalha sobre o inventário que recebeu. Ela é excelente naquilo e cega para o que está fora da lista.

Um ativo que ninguém registrou não é varrido, não gera achado e não aparece em relatório nenhum. O relatório sai limpo sobre um escopo incompleto, e o limpo é pior que o vazio, porque produz confiança.

É por isso que a disciplina se completa com gestão da superfície de ataque, que responde a outra pergunta: quais ativos existem. Uma produz a lista, a outra trabalha sobre ela.

Sobre medir

MTTR mede a capacidade de execução do time e nada mais. Contagem de itens abertos mede o volume que a ferramenta produz. Nenhum dos dois diz se a fila está na ordem certa.

O número que responde isso é a proporção de achados que passaram por validação de exploitabilidade, porque ele separa a fila de achados da fila de problemas.

Veja isso na sua superfície

Análise preliminar gratuita