Glossário
CTEM
Continuous Threat Exposure ManagementPrograma contínuo de gestão de exposição a ameaças: descobrir, priorizar, validar e corrigir o que está exposto, em ciclos, com dono e métrica.
Superfície de ataque
O conjunto de pontos de um sistema que podem ser alcançados por alguém sem autorização: domínios, aplicações, APIs, serviços expostos, certificados e configurações acessíveis pela internet.
EASM
External Attack Surface ManagementGestão da superfície de ataque externa: descoberta, inventário e monitoramento contínuos dos ativos que a organização expõe na internet, a partir da perspectiva de quem observa de fora.
CVE
Common Vulnerabilities and ExposuresCatálogo público que atribui um identificador único a cada vulnerabilidade de software divulgada, para que fornecedores, pesquisadores e ferramentas se refiram à mesma falha com o mesmo nome.
CVSS
Common Vulnerability Scoring SystemPadrão aberto que atribui a uma vulnerabilidade uma pontuação de severidade de 0 a 10, calculada a partir de um vetor de métricas sobre como a falha pode ser explorada e qual o impacto se for.
EPSS
Exploit Prediction Scoring SystemModelo estatístico mantido pelo FIRST que estima, para cada CVE, a probabilidade de exploração nos 30 dias seguintes, com um percentil que posiciona o CVE em relação a todos os outros.
CISA KEV
Known Exploited Vulnerabilities CatalogCatálogo público da CISA, agência do governo dos Estados Unidos, com as vulnerabilidades que têm evidência confiável de exploração em ataques reais. A presença no catálogo é o critério de maior peso na ordem de correção.
MTTR
Mean Time to RemediateTempo médio, em dias, entre a detecção de uma vulnerabilidade e a confirmação de que ela foi corrigida. Mede quanto tempo uma falha conhecida permanece aberta na organização.
Subdomain takeover
Tomada de um subdomínio legítimo por meio de um registro DNS que aponta para um recurso desativado em um serviço de terceiros. Quem registrar o mesmo nome no serviço passa a responder pelo subdomínio da organização.
DMARC
Domain-based Message Authentication, Reporting and ConformancePolítica publicada no DNS que instrui os servidores receptores sobre o que fazer com mensagens que usam o domínio no remetente e falham nas verificações de SPF e DKIM, e que envia relatórios de quem está enviando em nome do domínio.
Os termos que aparecem em relatórios de segurança, questionários de clientes e auditorias, definidos com a origem de cada um, o que medem e como são usados na prática. Cada definição indica onde o termo entra no ciclo de gestão de exposição.
