{"id":329,"date":"2019-10-24T13:53:23","date_gmt":"2019-10-24T13:53:23","guid":{"rendered":"https:\/\/aiqon.com.br\/blog\/?p=329"},"modified":"2026-08-11T20:47:05","modified_gmt":"2026-08-11T23:47:05","slug":"explicar-o-cve-e-o-cvss","status":"publish","type":"post","link":"https:\/\/aiqon.com.br\/blog\/explicar-o-cve-e-o-cvss\/","title":{"rendered":"Explicando o CVE e o CVSS"},"content":{"rendered":"<div id=\"bsf_rt_marker\"><\/div><h6>O CVE e o CVSS est\u00e3o entre os aspectos mais incompreendidos de <em>patching<\/em> hoje em dia. Explore as diferen\u00e7as e veja como eles afetam a sua estrat\u00e9gia de <em>patching<\/em>.<\/h6>\n<p><em>Nota para revendas, MSPs e integradores: entender CVE e CVSS \u00e9 o que separa &#8220;aplicar patch em tudo&#8221; de &#8220;priorizar o que realmente reduz risco&#8221; \u2014 e prioriza\u00e7\u00e3o \u00e9 justamente o que d\u00e1 pra vender como servi\u00e7o gerenciado. Veja mais no meio deste artigo.<\/em><\/p><div id=\"ez-toc-container\" class=\"ez-toc-v2_0_86 ez-toc-wrap-left counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Nesse Artigo<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Alternar tabela de conte\u00fado\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/aiqon.com.br\/blog\/explicar-o-cve-e-o-cvss\/#O_que_e_o_CVE\" >O que \u00e9 o CVE?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/aiqon.com.br\/blog\/explicar-o-cve-e-o-cvss\/#O_que_e_a_pontuacao_CVSS\" >O que \u00e9 a pontua\u00e7\u00e3o CVSS?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/aiqon.com.br\/blog\/explicar-o-cve-e-o-cvss\/#As_pontuacoes_CVSS_sao_realmente_necessarias_A_prova_esta_nos_numeros\" >As pontua\u00e7\u00f5es CVSS s\u00e3o realmente necess\u00e1rias? A prova est\u00e1 nos n\u00fameros<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/aiqon.com.br\/blog\/explicar-o-cve-e-o-cvss\/#Qual_a_solucao\" >Qual a solu\u00e7\u00e3o?<\/a><\/li><\/ul><\/nav><\/div>\n\n<p>Apesar de muitos gerentes de T.I. estarem familiarizados com esses termos, CVE e CVSS est\u00e3o entre os aspectos mais incompreendidos em <em>patching<\/em> hoje em dia. Essas duas terminologias diferentes s\u00e3o sin\u00f4nimas de sistemas operacionais, vulnerabilidades de <em>software<\/em> e <em>patching<\/em>. Por isso resolvemos explicar o CVE e o CVSS.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"O_que_e_o_CVE\"><\/span>O que \u00e9 o CVE?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>O n\u00famero do CVE (sigla em ingl\u00eas para <em>Common Vulnerabilities and Exposures<\/em>, traduzido para Exposi\u00e7\u00f5es e Vulnerabilidades Comuns) \u00e9 um identificador usado por fornecedores como Microsoft, RedHat e Adobe para catalogar vulnerabilidades individuais para as quais patches s\u00e3o disponibilizados como solu\u00e7\u00e3o. \u00c9 como o n\u00famero de p\u00e1gina de um livro: resolve o problema de precisar achar uma informa\u00e7\u00e3o espec\u00edfica rapidamente.<\/p>\n<p>Normalmente, todos os n\u00fameros de CVE seguem este padr\u00e3o: CVE-nnnn-nnnn. Como podemos ver, h\u00e1 espa\u00e7o para milh\u00f5es de vulnerabilidades catalogadas.<\/p>\n<p>&#8220;Nossos clientes devem se sentir confiantes de que seus n\u00fameros CVE n\u00e3o pertencem a nenhum fornecedor de software espec\u00edfico&#8221;, disse Robert Brown, \u00e0 \u00e9poca Diretor de Servi\u00e7os da Verismic Software (empresa que depois se tornou a Syxsense). &#8220;Portanto, \u00e9 um banco de dados imparcial e independente para que todos os fornecedores publiquem suas vulnerabilidades.&#8221;<\/p>\n<p>Isso significa tamb\u00e9m que os fornecedores precisam publicar seu conte\u00fado de forma transparente nos bancos de dados, o que oferece pelo menos uma garantia de precis\u00e3o. Toda empresa que deseja publicar seus pr\u00f3prios an\u00fancios de vulnerabilidade precisa se tornar uma CNA (sigla em ingl\u00eas para CVE Numbering Authority, Autoridade de Numera\u00e7\u00e3o CVE) antes que sua participa\u00e7\u00e3o seja considerada confi\u00e1vel.<\/p>\n<p>Os fornecedores devem incluir o m\u00e1ximo de informa\u00e7\u00f5es poss\u00edveis em cada registro de CVE, por exemplo:<\/p>\n<ul>\n<li>N\u00famero CVE<\/li>\n<li>Descri\u00e7\u00e3o da vulnerabilidade<\/li>\n<li>Severidade<\/li>\n<li>Refer\u00eancias a outros registros de CVE (conhecidas como <em>supersession<\/em>)<\/li>\n<li>Hist\u00f3rico de mudan\u00e7as<\/li>\n<li>Data de publica\u00e7\u00e3o<\/li>\n<\/ul>\n<h2><span class=\"ez-toc-section\" id=\"O_que_e_a_pontuacao_CVSS\"><\/span>O que \u00e9 a pontua\u00e7\u00e3o CVSS?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>O CVSS (sigla em ingl\u00eas para Common Vulnerability Scoring System) \u00e9 uma pontua\u00e7\u00e3o atribu\u00edda de forma independente (de 0 a 10), baseada em uma s\u00e9rie de fatores, para determinar a gravidade de uma vulnerabilidade. Para comparar essa pontua\u00e7\u00e3o com outro sistema de avalia\u00e7\u00e3o, vale olhar como a Microsoft classifica suas pr\u00f3prias vulnerabilidades \u2014 de forma mais simples, em cinco n\u00edveis:<\/p>\n<ol>\n<li><strong>Cr\u00edtico<\/strong> \u2013 vulnerabilidade que pode permitir execu\u00e7\u00e3o de c\u00f3digo remoto sem intera\u00e7\u00e3o do usu\u00e1rio, ou em que o c\u00f3digo \u00e9 executado sem avisos ou prompts.<\/li>\n<li><strong>Importante<\/strong> \u2013 vulnerabilidades em que o cliente \u00e9 comprometido com avisos ou prompts, e cuja explora\u00e7\u00e3o pode resultar em comprometimento de dados.<\/li>\n<li><strong>Moderada<\/strong> \u2013 o impacto \u00e9 mitigado por fatores como autentica\u00e7\u00e3o, ou afeta apenas aplicativos n\u00e3o nativos.<\/li>\n<li><strong>Baixa<\/strong> \u2013 o impacto \u00e9 amplamente mitigado pelas caracter\u00edsticas do pr\u00f3prio componente.<\/li>\n<li><strong>N\/D<\/strong> \u2013 n\u00e3o dispon\u00edvel.<\/li>\n<\/ol>\n<p>Contudo, a abordagem da Microsoft tende a classificar vulnerabilidades em seus produtos de forma mais conservadora do que a pontua\u00e7\u00e3o CVSS independente costuma indicar \u2014 como fica claro na compara\u00e7\u00e3o mais adiante.<\/p>\n<p>Gerar uma pontua\u00e7\u00e3o CVSS \u00e9 bastante complexo, mas leva em considera\u00e7\u00e3o perguntas como:<\/p>\n<ol>\n<li>Qu\u00e3o prov\u00e1vel \u00e9 a vulnerabilidade ser explorada? \u00c9 preciso acesso f\u00edsico ou de rede? Privil\u00e9gios elevados s\u00e3o necess\u00e1rios?<\/li>\n<li>Ela pode ser explorada pela internet, ou exige acesso f\u00edsico?<\/li>\n<li>\u00c9 necess\u00e1rio um software ou uma configura\u00e7\u00e3o espec\u00edfica?<\/li>\n<li>Quanto de intera\u00e7\u00e3o do usu\u00e1rio final \u00e9 necess\u00e1ria?<\/li>\n<\/ol>\n<p>Cada uma dessas perguntas (e v\u00e1rias outras) alimenta uma sub-pontua\u00e7\u00e3o calculada, que resulta em uma nota final de 0 a 10. Especialistas do setor consideram essa uma forma mais precisa de determinar a rapidez com que voc\u00ea deve agir diante de uma vulnerabilidade em seu ambiente.<\/p>\n<table>\n<thead>\n<tr>\n<th>Classifica\u00e7\u00e3o<\/th>\n<th>Pontua\u00e7\u00e3o CVSS<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Nenhuma<\/td>\n<td>0.0<\/td>\n<\/tr>\n<tr>\n<td>Baixa<\/td>\n<td>0.1 \u2013 3.9<\/td>\n<\/tr>\n<tr>\n<td>M\u00e9dia<\/td>\n<td>4.0 \u2013 6.9<\/td>\n<\/tr>\n<tr>\n<td>Alta<\/td>\n<td>7.0 \u2013 8.9<\/td>\n<\/tr>\n<tr>\n<td>Cr\u00edtica<\/td>\n<td>9.0 \u2013 10.0<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2><span class=\"ez-toc-section\" id=\"As_pontuacoes_CVSS_sao_realmente_necessarias_A_prova_esta_nos_numeros\"><\/span>As pontua\u00e7\u00f5es CVSS s\u00e3o realmente necess\u00e1rias? A prova est\u00e1 nos n\u00fameros<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Vamos comparar alguns updates do Patch Tuesday de agosto de 2019 e outros do mesmo per\u00edodo:<\/p>\n<table>\n<thead>\n<tr>\n<th>Fornecedor<\/th>\n<th>Nome do Patch<\/th>\n<th>Severidade do fornecedor<\/th>\n<th>Pontua\u00e7\u00e3o CVSS<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Google<\/td>\n<td>Chrome v76.0.3809.100<\/td>\n<td>N\/D<\/td>\n<td>Alta \u2013 8.8<\/td>\n<\/tr>\n<tr>\n<td>Microsoft<\/td>\n<td>KB4462137<\/td>\n<td>Cr\u00edtico<\/td>\n<td>Alta \u2013 7.8<\/td>\n<\/tr>\n<tr>\n<td>Microsoft<\/td>\n<td>KB4474419<\/td>\n<td>N\/D<\/td>\n<td>Cr\u00edtica \u2013 9.8<\/td>\n<\/tr>\n<tr>\n<td>Microsoft<\/td>\n<td>KB4508433<\/td>\n<td>N\/D<\/td>\n<td>Cr\u00edtica \u2013 9.8<\/td>\n<\/tr>\n<tr>\n<td>The Document Foundation<\/td>\n<td>LibreOffice v6.2.5<\/td>\n<td>N\/D<\/td>\n<td>Cr\u00edtica \u2013 9.8<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Como o exemplo acima mostra, a severidade atribu\u00edda pelo fornecedor e a pontua\u00e7\u00e3o CVSS nem sempre est\u00e3o alinhadas. Se voc\u00ea levar a classifica\u00e7\u00e3o de severidade da Microsoft ao p\u00e9 da letra, pode acabar desperdi\u00e7ando dois dos ativos mais valiosos que voc\u00ea tem: tempo e recurso. Aplicar muitos patches em um ambiente de T.I. grande e distribu\u00eddo consome tempo.<\/p>\n<p>Quanto mais tempo uma vulnerabilidade fica sem corre\u00e7\u00e3o, maior o risco de ela ser explorada. Evid\u00eancias mostram que ataques contra vulnerabilidades conhecidas t\u00eam pico nas horas ou dias ap\u00f3s o lan\u00e7amento dos patches \u2014 por isso \u00e9 importante saber o qu\u00e3o urgente uma vulnerabilidade realmente \u00e9.<\/p>\n<p><!-- INICIO CTA CANAL AIQON \u2014 bloco padr\u00e3o, reaproveitar em outros posts --><\/p>\n<div>\n<p><strong>Prioriza\u00e7\u00e3o de patch por CVSS \u00e9 exatamente o tipo de trabalho que justifica uma oferta de seguran\u00e7a gerenciada recorrente.<\/strong><\/p>\n<p>A AIQON \u00e9 uma distribuidora de ciberseguran\u00e7a: conectamos parceiros de canal a um portf\u00f3lio de fabricantes internacionais \u2014 endpoint, identidade, dados, API e anti-DDoS \u2014 para montar ofertas de seguran\u00e7a gerenciada completas, sem a complexidade de negociar direto com fornecedores fora do Brasil.<\/p>\n<p><a href=\"https:\/\/aiqon.com.br\/parcerias\/\"><strong>Conhe\u00e7a o Partner Program da AIQON \u00bb<\/strong><\/a><\/p>\n<\/div>\n<p><!-- FIM CTA CANAL AIQON --><\/p>\n<h2><span class=\"ez-toc-section\" id=\"Qual_a_solucao\"><\/span>Qual a solu\u00e7\u00e3o?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Pegue qualquer vulnerabilidade e comece analisando as pontua\u00e7\u00f5es avaliadas de forma independente, como o CVSS. Todo m\u00eas, a US-CERT\/NIST usa o CVSS para avaliar a maioria dos patches no mesmo dia em que s\u00e3o lan\u00e7ados \u2014 o que d\u00e1 uma ideia melhor do n\u00edvel de risco real de uma vulnerabilidade espec\u00edfica para o seu neg\u00f3cio.<\/p>\n<p>Indisponibilidade pode ser extremamente custosa para um neg\u00f3cio. A melhor abordagem para aplicar patches \u00e9 ter uma janela dedicada de tempo de inatividade todo m\u00eas para atualizar os sistemas. Se houver algum problema de compatibilidade com um patch e os sistemas precisarem ser revertidos ao estado anterior, isso aumenta o tempo de indisponibilidade e pode impactar o neg\u00f3cio como um todo.<\/p>\n<p>Esse ciclo de an\u00e1lise, teste e piloto antes de implementar cada atualiza\u00e7\u00e3o de patch \u2014 descobrindo problemas antes que eles cheguem \u00e0 produ\u00e7\u00e3o \u2014 \u00e9 o tipo de servi\u00e7o que d\u00e1 pra estruturar com o <a href=\"https:\/\/aiqon.com.br\/syxsense\/\">Syxsense<\/a>, seja como opera\u00e7\u00e3o interna ou como oferta gerenciada de uma revenda\/MSP para os seus clientes.<\/p>\n<p>Patching \u00e9 sobre melhorar sua postura de seguran\u00e7a. Adotando uma abordagem calculada e usando pontua\u00e7\u00f5es avaliadas de forma independente, voc\u00ea pode priorizar com confian\u00e7a quais patches precisa implementar em cada ambiente.<\/p>\n<p>Saiba mais: <a href=\"https:\/\/aiqon.com.br\/blog\/estrategia-para-gerenciamento-de-patch\/\">Como criar uma estrat\u00e9gia de patching para o seu ambiente<\/a><\/p>\n<p><!-- INICIO CTA CANAL AIQON \u2014 bloco padr\u00e3o, reaproveitar em outros posts --><\/p>\n<div>\n<p><strong>N\u00e3o monte esse portf\u00f3lio sozinho, negociando com cada fabricante fora do Brasil.<\/strong><\/p>\n<p>A AIQON \u00e9 uma distribuidora de ciberseguran\u00e7a: conectamos parceiros de canal a um portf\u00f3lio de fabricantes internacionais \u2014 endpoint, identidade, dados, API e anti-DDoS \u2014 para montar ofertas de seguran\u00e7a gerenciada completas, com suporte local e agilidade.<\/p>\n<p><a href=\"https:\/\/aiqon.com.br\/parcerias\/\"><strong>Conhe\u00e7a o Partner Program da AIQON \u00bb<\/strong><\/a><\/p>\n<\/div>\n<p><!-- FIM CTA CANAL AIQON --><\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>O CVE e o CVSS est\u00e3o entre os aspectos mais incompreendidos de patching hoje em dia. Explore as diferen\u00e7as e veja como eles afetam a sua estrat\u00e9gia de patching. Nota para revendas, MSPs e integradores: entender CVE e CVSS \u00e9 o que separa &#8220;aplicar patch em tudo&#8221; de &#8220;priorizar o que realmente reduz risco&#8221; \u2014 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":330,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_post_was_ever_published":false},"categories":[8],"tags":[9,10,11],"class_list":["post-329","post","type-post","status-publish","format-standard","has-post-thumbnail","category-patch-management","tag-patch","tag-seguranca","tag-syxsense","czr-hentry"],"jetpack_sharing_enabled":true,"jetpack_featured_media_url":"https:\/\/aiqon.com.br\/blog\/wp-content\/uploads\/2020\/02\/cve-e-cvss-1.jpg","_links":{"self":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/329","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/comments?post=329"}],"version-history":[{"count":5,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/329\/revisions"}],"predecessor-version":[{"id":4571,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/329\/revisions\/4571"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/media\/330"}],"wp:attachment":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/media?parent=329"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/categories?post=329"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/tags?post=329"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}