← CySA+: análise e resposta em produção
04 / 6 · 40 MIN

Priorizar risco e comprovar remediação

Combina severidade, exploração, exposição e impacto operacional.

Conceito e mecanismo

CVSS comunica características e severidade. A classificação base, identificada como CVSS-B na versão quatro, não contém todo o contexto da organização. EPSS estima a probabilidade de atividade de exploração observada na população acompanhada nos próximos trinta dias; não mede diretamente compromisso de um servidor específico. O percentil indica posição relativa e não deve ser confundido com essa probabilidade. KEV acrescenta evidência de exploração conhecida, mas ausência do catálogo não prova impossibilidade de exploração. Junta estes sinais à aplicabilidade, alcance do atacante, criticidade e controlos efetivos. Um finding com elevado score num componente que não existe no ambiente não deve deslocar uma exposição aplicável e urgente.

Aplicação guiada

Num caso fictício, o gateway de entrada e um laboratório têm a mesma severidade base. O gateway está exposto, tem exploração conhecida e suporta serviço crítico; o laboratório está isolado e não contém dados de produção. Prioriza o gateway com o dono do serviço, mantendo o laboratório no plano. Se o patch não puder ser aplicado imediatamente, documenta mitigação temporária, responsável pelo risco, prazo e validação. Depois da instalação, confirma que a correção tomou efeito e que a aplicação continua funcional. Um rollback para uma imagem antiga pode reintroduzir a falha, pelo que a monitorização continua após o ticket. Exceções, duplicados e patches comprovados devem ter estados distintos no relatório; fechar trabalho administrativo não é o mesmo que remover exposição técnica.

NA PRÁTICA

EPSS 0,04 corresponde a 4% de previsão populacional, não a 92% por ter percentile 0,92.

Armadilhas comuns

Score como risco completo; percentil como probabilidade; ausência de KEV como garantia; mitigação como patch; rollback sem nova avaliação.

Tópicos relacionados: Telemetria, identidade e hunting · IA e automação nas operações de segurança · Avaliar vulnerabilidades e cobertura

Leva esta ideia contigo

Prioriza com contexto e fecha com evidência.

Criar conta

Referência: Using EPSS · CS0-004 / CySA+ V4, launched 2026-06-23

CompTIA® e CySA+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.