Programa contínuo de identificação, priorização e remediação de vulnerabilidades em todos os ativos digitais — orientado a risco e alinhado às melhores práticas de mercado.
novas CVEs publicadas em 2023, recorde histórico (NVD/MITRE).
das CVEs são efetivamente exploradas in-the-wild (FIRST EPSS).
prazo do BOD 22-01 da CISA para corrigir vulnerabilidades em KEV.
Gestão de Vulnerabilidades (Vulnerability Management) é a disciplina contínua de descobrir, classificar, priorizar, remediar e validar a correção de fragilidades em sistemas, aplicações, redes e contêineres.
Encontrar vulnerabilidades é fácil — o difícil é decidir o que corrigir primeiro. Nosso programa adota priorização baseada em risco real, combinando CVSS (severidade técnica), EPSS (probabilidade de exploração) e CISA KEV (exploração ativa confirmada).
Amplitude e continuidade. Cobertura de 100% dos ativos, varredura recorrente, automação.
Profundidade pontual. Exploração manual de cenários e lógica de negócio.
Os dois serviços são complementares e juntos formam um programa maduro.
Modelo contínuo baseado no NIST SP 800-40 Revision 4 e SANS Vulnerability Management Maturity Model.
Inventário contínuo de ativos: hosts, contêineres, cloud, IoT/OT. Não se protege o que não se conhece.
Scans autenticados e não autenticados, com cobertura de SO, aplicações, dependências (SCA) e configurações.
Risk-Based Vulnerability Management (RBVM): CVSS + EPSS + KEV + criticidade do ativo + exposição.
Aplicação de patches, mudanças de configuração ou controles compensatórios, com tickets rastreáveis.
Re-scan e validação técnica de que a correção foi aplicada com sucesso e sem regressão.
Métricas (MTTR, taxa de redução, SLA), tendências e melhoria contínua do programa.
Baseados em referências do CISA BOD 22-01, NIST SP 800-40r4 e práticas comuns em PCI-DSS 4.0.
Ou imediato se constar no CISA KEV.
Para ativos expostos à internet.
Janela padrão de patch management.
Tratada na próxima janela de manutenção.
Common Vulnerability Scoring System. Mede a severidade técnica intrínseca da vulnerabilidade.
Exploit Prediction Scoring System. Estima a probabilidade de exploração nos próximos 30 dias.
Known Exploited Vulnerabilities. Lista de CVEs com exploração ativa confirmada.
Hosts internos e externos, portas, serviços e CVEs de SO.
Scan com credencial para visibilidade profunda do SO e pacotes.
DAST cobrindo OWASP Top 10 e configurações HTTP/TLS.
Software Composition Analysis para dependências (npm, Maven, PyPI).
Imagens Docker/OCI, registries, runtime Kubernetes.
Misconfigurações em AWS, Azure e GCP frente a CIS Benchmarks.
Hardening contra CIS, DISA STIG e baselines internos.
EASM: descoberta contínua de ativos expostos à internet.
Caminhos de ataque, contas privilegiadas e más configurações.
Métricas mensais que demonstram a eficácia do programa para o board e auditoria.
Tempo médio entre a descoberta e a correção, segmentado por severidade.
Percentual de vulnerabilidades corrigidas dentro do prazo definido.
Vulnerabilidades por ativo — referência para benchmarking interno.
Vulnerabilidades em ativos críticos que constam no catálogo CISA KEV.
Percentual do parque tecnológico sob escaneamento periódico.
Implante um programa orientado a risco real. Solicite uma proposta.
Solicitar Proposta