Gestão de Vulnerabilidades
Gestão de Vulnerabilidades
Um processo contínuo, não um evento pontual: vulnerabilidades surgem a cada mudança de ambiente e a cada divulgação pública.
O que é
Gestão de vulnerabilidades é um processo contínuo, e essa distinção é a razão de o serviço ter esse nome. Uma avaliação pontual mostra o estado do ambiente em um dia específico. No dia seguinte, uma nova versão é publicada, um serviço é exposto ou uma vulnerabilidade é divulgada — e a fotografia deixa de corresponder ao ambiente.
O valor do processo está menos em produzir listas e mais em manter a organização com uma visão atual do que existe, do que importa mais e do que já foi resolvido. Uma lista de milhares de achados sem priorização costuma paralisar; uma lista curta do que representa maior risco no contexto avaliado costuma ser executada.
Quando faz sentido
Indicado quando a organização precisa acompanhar sua superfície ao longo do tempo, e não apenas obter um retrato para uma auditoria. É complementar ao teste de intrusão: o pentest aprofunda a exploração de um alvo em um momento; a gestão mantém o acompanhamento entre esses momentos.
O ciclo
As etapas se repetem em intervalos definidos no escopo contratado. A composição e a periodicidade variam conforme o ambiente e o acordado.
-
Identificação
Levantamento das vulnerabilidades presentes nos ativos dentro do escopo acordado.
-
Classificação
Cada achado é classificado conforme sua natureza e o contexto em que aparece.
-
Priorização
Ordenação orientada a risco, para que o esforço de correção comece pelo que mais importa no ambiente avaliado.
-
Recomendações
Orientações de correção e de mitigação aplicáveis a cada achado.
-
Acompanhamento
Verificação do andamento das correções ao longo do tempo, conforme o escopo contratado.
-
Relatórios
Relatório técnico para as equipes responsáveis e relatório executivo para leitura orientada a decisão.
Vamos avaliar o escopo
Escopo formalmente definido e autorizado antes de qualquer execução.