Glossary
Vulnerabilidade
Uma falha ou fraqueza em software, hardware ou configuração que poderia ser explorada por atacantes para comprometer sistemas ou dados.
Definição
Uma Vulnerabilidade é uma fraqueza que poderia permitir a um atacante:
- Ganhar acesso não autorizado
- Escalar privilégios
- Roubar dados
- Interromper serviços
- Executar código arbitrário
Vulnerabilidades existem em:
- Software – Bugs em aplicações ou sistemas operacionais
- Hardware – Falhas em chips ou firmware
- Configuração – Configurações inseguras (senhas padrão, portas abertas)
- Processos – Lacunas de segurança em como os sistemas são gerenciados
Vulnerabilidade vs. Exploit
- Vulnerabilidade – A falha em si (vulnerabilidade XSS não patchada em web app)
- Exploit – A ferramenta ou técnica usada para explorar (payload XSS que rouba cookies)
Uma vulnerabilidade é inútil para um atacante sem um exploit. Inversamente, um exploit requer uma vulnerabilidade correspondente.
Ciclo de Vida da Vulnerabilidade
- Descoberta – Pesquisador ou hacker encontra uma falha
- Divulgação – Pesquisador relata para fornecedor (ou publicamente)
- Desenvolvimento de Patch – Fornecedor corrige a falha
- Lançamento de Patch – Correção fica disponível
- Exploração – Atacantes criam ferramentas e começam a explorar
- Patching – Organizações implantam patches
- Remediação – Vulnerabilidade não é mais exploitável
O tempo entre divulgação e exploração é crítico. Organizações devem patchar durante esta janela.
Severidade da Vulnerabilidade
Severidade depende de:
- Exploitabilidade – Quão fácil é explorar?
- Impacto – Que dano o comprometimento causaria?
- Sistemas Afetados – Quantos sistemas são vulneráveis?
- Contexto de Ameaça – Atacantes estão ativamente explorando?
Gerenciamento de Vulnerabilidades
Organizações gerenciam vulnerabilidades através de:
- Descoberta – Escanear sistemas por vulnerabilidades conhecidas
- Priorização – Classificar por severidade e impacto
- Remediação – Patchar ou mitigar
- Verificação – Confirmar efetividade do patch
- Relatório – Rastrear métricas e progresso