Gestão de vulnerabilidades
Gestão de vulnerabilidades é o ciclo contínuo de descobrir falhas conhecidas nos equipamentos e sistemas da empresa, decidir quais importam primeiro pelo risco real, corrigir e confirmar que a correção funcionou. É rotina com dono, não um relatório anual.
Toda semana surgem falhas novas em sistemas operacionais, aplicações e equipamentos de rede. A gestão de vulnerabilidades é o processo que mantém a empresa atrás dessas falhas de forma organizada, em cinco etapas que se repetem: inventário, varredura, priorização, correção e verificação.
O inventário vem primeiro porque não se protege o que não se conhece. O servidor esquecido, o equipamento que um fornecedor instalou, a máquina de teste que virou produção: é ali que a falha antiga mora. A varredura, feita por ferramenta automática, compara o que está instalado com as falhas publicadas.
O erro comum aparece na terceira etapa. A primeira varredura devolve milhares de itens e a equipe tenta tratar por ordem de gravidade técnica. Não dá conta, desiste, e o relatório vira arquivo. Priorizar por risco muda a conta: uma falha média num servidor exposto à internet pesa mais que uma crítica numa máquina isolada.
Isso é diferente do pentest. O pentest é pontual, feito por pessoas que tentam explorar as falhas e mostram até onde um invasor chegaria. A gestão de vulnerabilidades é contínua e mais ampla, e é ela que evita que o próximo pentest encontre as mesmas falhas do anterior.
Quando se aplica
- Ninguém sabe dizer, hoje, quantos servidores e equipamentos a empresa tem e em que versão estão.
- Um pentest ou auditoria apontou falhas e não há processo para acompanhar a correção.
- Há sistemas expostos à internet, como portal de cliente, acesso remoto ou e-mail.
- Cliente ou seguradora pede evidência de varredura periódica e de tratamento das falhas.
Quando não se aplica
- Rodar a varredura sem ninguém com tempo e autoridade para corrigir. O relatório só documenta o risco.
- Tratar como projeto de uma vez. Sem repetição, o retrato fica velho em poucas semanas.
Teste pontual que mostra até onde um invasor chegaria, com achados que alimentam o ciclo contínuo de correção.
Termos relacionados
Um relatório com mil falhas não diz por onde começar. A priorização diz.
O diagnóstico levanta o inventário real, o que está exposto à internet e quem hoje é responsável por corrigir o que aparece.
Agendar diagnóstico
