Glossário

EPSS

Exploit Prediction Scoring System

Modelo estatístico mantido pelo FIRST que estima, para cada CVE, a probabilidade de exploração nos 30 dias seguintes, com um percentil que posiciona o CVE em relação a todos os outros.

Mantido por
FIRST
Resultado
Probabilidade de 0 a 1 e percentil
Janela
Os 30 dias seguintes
Atualização
Diária, modelo v4 (2025)
Definição

O que EPSS significa

5 parágrafos · 2 min de leitura

EPSS (Exploit Prediction Scoring System) é um modelo estatístico mantido pelo FIRST que estima, para cada CVE publicado, a probabilidade de exploração nos 30 dias seguintes. O resultado é um número entre 0 e 1, atualizado diariamente, acompanhado de um percentil que posiciona o CVE em relação a todos os outros. A versão atual do modelo é a quarta, publicada em 2025.

O modelo é treinado com dados de exploração observada, coletados por redes de sensores e por parceiros, e com características de cada vulnerabilidade: o fornecedor e o produto afetados, o tipo de falha, a existência de código de exploração publicado, referências em avisos e listas e o tempo desde a publicação. A partir dessas características, ele estima a chance de o CVE aparecer em tentativas reais de exploração no período.

A distribuição das probabilidades é desigual. A maior parte dos CVEs recebe valores muito baixos, porque nunca chega a ser explorada, e uma fração pequena concentra os valores altos. O percentil ajuda a ler isso: uma probabilidade de 0,1 (10%) já coloca o CVE acima da grande maioria dos demais.

O EPSS complementa o CVSS, que mede a gravidade se a falha for explorada, e o catálogo KEV, que registra exploração já confirmada. Uma falha grave com probabilidade baixa e uma falha média com probabilidade alta pedem tratamentos diferentes, e só a combinação das medidas mostra isso. O EPSS descreve o CVE no conjunto da internet, não em um ambiente específico: ele não informa se o ativo afetado está exposto nem qual a função dele.

O cidguard registra o EPSS de cada CVE encontrado nos ativos e o combina com a severidade e com a exposição do ativo para ordenar a fila de correção. O valor e o percentil ficam visíveis no achado, com a data da última atualização.

Leitura

Como ler os dois números

Cada CVE recebe uma probabilidade e um percentil. A probabilidade diz a chance de exploração no período; o percentil diz quantos CVEs ficam abaixo dele. Os dois valores são atualizados todos os dias.
CVE-2024-3400
Probabilidade0,9494% de chance em 30 dias
Percentil0,99acima de 99% dos CVEs

Falha em firewalls PAN-OS com exploração ampla em 2024. Valores desta ordem indicam exploração em curso e correção imediata.

Um CVE comum
Probabilidade0,0040,4% de chance em 30 dias
Percentil0,71acima de 71% dos CVEs

A maior parte dos CVEs fica nesta região: probabilidade abaixo de 1%. Um percentil de 0,71 com probabilidade tão baixa mostra quanto a distribuição é concentrada.

Valores do segundo exemplo são ilustrativos da faixa em que a maioria dos CVEs se encontra.

Quadrante

Gravidade e probabilidade, lidas juntas

O CVSS mede o impacto se a falha for explorada. O EPSS estima a chance de ela ser explorada. A combinação define o tratamento; o contexto do ativo ajusta a ordem dentro de cada célula.

baixa ← Severidade (CVSS) → alta
Severidade alta · probabilidade de exploração baixa

Grave, pouco provável

Planejar a correção no ciclo normal e acompanhar o EPSS, que pode subir de um dia para o outro.

Severidade alta · probabilidade de exploração alta

Grave e provável

Corrigir primeiro. Se o CVE também constar no catálogo KEV, tratar como incidente em potencial.

Severidade baixa · probabilidade de exploração baixa

Pouco grave, pouco provável

Registrar e monitorar. A correção entra com a manutenção regular.

Severidade baixa · probabilidade de exploração alta

Pouco grave, mas provável

Corrigir em breve. Falhas exploradas com frequência costumam servir de ponto de entrada para outras.

baixa ← Probabilidade de exploração (EPSS) → alta
Continue por aqui

Termos e páginas relacionados