Resumo para quem tem 30 segundos
- CVSS sozinho não prioriza: ele descreve a falha, não o seu risco.
- A combinação que decide é exploração pública ativa mais exposição real mais criticidade do ativo.
- Menos de 5% das CVEs de um mês costumam merecer ação emergencial em um perímetro específico.
Todo mês surgem milhares de vulnerabilidades novas e nenhum time consegue tratar todas. A pergunta certa não é qual CVE tem nota mais alta, e sim quais delas tocam algo que você tem, exposto do jeito que o exploit exige, em um sistema que importa.
Os quatro sinais que usamos
| Sinal | O que responde | Peso prático |
|---|---|---|
| Exploração observada | Existe exploit público e uso em campo? | Alto |
| Exposição | O ativo é alcançável da internet e pela porta certa? | Alto |
| Criticidade do ativo | O que ele sustenta no negócio? | Médio |
| Pré-condição | Precisa de autenticação, configuração rara ou interação? | Médio |
Regra de corte
Uma CVE crítica em um serviço interno sem exposição perde para uma CVE média em um gateway público com exploit ativo. Prioridade é função de alcance, não de nota.
Fluxo de decisão
- 1Casar a CVE com o inventário por produto e versão detectada, não por planilha declarada.
- 2Confirmar exposição real: alcance da rede, porta, autenticação exigida.
- 3Verificar se existe prova de conceito pública e se está sendo usada.
- 4Tentar validação controlada no ativo, quando o teste for seguro.
- 5Classificar em emergencial, próximo ciclo, ou aceito com justificativa.
4,2%
das CVEs mensais exigiram ação emergencial em perímetros que acompanhamos
48h
meta de validação de exposição após publicação de exploit
3x
redução de fila de correção após adotar corte por exposição
Erros comuns de priorização
- Tratar inventário declarado como verdade: a versão real em produção costuma ser outra.
- Ignorar dependências transitivas de biblioteca em imagens de contêiner antigas.
- Reagir a manchete sem confirmar se o produto afetado existe no ambiente.
- Fechar o ticket sem reteste, aceitando a palavra do time de infraestrutura.
Como comunicar para a diretoria
Traduza a fila em exposição: quantos ativos críticos estão alcançáveis com exploit conhecido hoje, quantos estavam há 30 dias e qual é a tendência. Esse número, acompanhado no tempo, diz mais sobre a maturidade do programa do que qualquer contagem de vulnerabilidades abertas.
