O que CISA KEV significa
O KEV (Known Exploited Vulnerabilities Catalog) é o catálogo mantido pela CISA, agência de segurança cibernética e de infraestrutura do governo dos Estados Unidos, com as vulnerabilidades que têm evidência confiável de exploração em ataques reais. Foi criado em novembro de 2021 pela diretriz BOD 22-01, que obriga as agências federais americanas a corrigir cada entrada dentro de um prazo definido. O catálogo é público e é usado como referência de urgência muito além do governo americano.
Um CVE entra no catálogo quando três condições são atendidas ao mesmo tempo: existe um identificador CVE atribuído; há evidência confiável de que a falha foi explorada de fato, e não apenas demonstrada em laboratório; e existe uma ação de correção clara, como uma atualização, uma configuração ou a retirada do produto de uso. Falhas graves sem exploração observada não entram, e falhas exploradas sem correção disponível ficam de fora até que uma exista.
Cada entrada registra o identificador, o fornecedor e o produto, o nome da vulnerabilidade, a data de inclusão, uma descrição curta, a ação requerida e o prazo para as agências federais. Desde 2023 o registro também informa se há uso conhecido em campanhas de ransomware. Os prazos costumam ser de três semanas para falhas novas e de seis meses para falhas antigas, com prazos menores em casos de exploração intensa.
O KEV registra um fato, não uma estimativa. O CVSS descreve a gravidade se a falha for explorada; o EPSS estima a probabilidade de exploração; o KEV informa que a exploração já ocorreu. Por isso a presença no catálogo é o critério de maior peso na ordenação da fila de correção: uma entrada do KEV em um ativo exposto pede tratamento imediato, independentemente da nota CVSS.
O cidguard compara diariamente o inventário de software dos ativos com o catálogo. Quando um CVE presente em um ativo entra no KEV, o achado sobe ao topo da fila, recebe a marcação de exploração ativa e gera alerta nos planos Profissional e Enterprise.
