E comum ouvir os tres termos usados de forma intercambiavel: “identificamos uma ameaça no servidor”, “o risco foi corrigido”, “a vulnerabilidade representa uma ameaça”. são usos imprecisos que, isolados, não causam grande problema — mas que, em uma reuniao de priorização, levam a decisoes erradas sobre o que tratar primeiro.
Vulnerabilidade
E uma fragilidade técnica ou de processo que pode ser explorada — uma versão de software desatualizada, uma configuracao permissiva, uma validacao de entrada ausente. A vulnerabilidade existe independentemente de alguem tentar explora-la. E o objeto que um scanner de vulnerabilidades procura.
Ameaça
E o agente ou evento capaz de explorar uma vulnerabilidade — um atacante externo, um insider malicioso, uma falha de hardware, ate um evento natural, dependendo do contexto de segurança considerado. A ameaça existe independentemente de haver uma vulnerabilidade específica para ela explorar naquele momento.
Risco
E a combinacao entre a probabilidade de uma ameaça explorar uma vulnerabilidade e o impacto que essa exploracao causaria. Risco e o que efetivamente importa para a tomada de decisão, porque incorpora contexto que nem a vulnerabilidade nem a ameaça, isoladas, carregam.
Por que a distincao muda a priorização
Uma vulnerabilidade critica (CVSS alto) em um servidor sem conexao com a Internet, sem dados sensiveis e sem ameaça conhecida ativamente explorando aquela falha, pode representar risco baixo. Uma vulnerabilidade de severidade média, em um sistema exposto publicamente e que processa dados de clientes, pode representar risco alto.
Tratar os dois casos com a mesma prioridade — porque ambos aparecem na mesma lista ordenada por CVSS — e o erro de priorização mais comum em programas de gestão de vulnerabilidades que ainda não incorporaram contexto de ativo e de exposição a decisão. Veja CVE, CVSS e EPSS: como interpretar para uma explicacao de como combinar essas dimensões na prática.
Perguntas frequentes
E possível ter risco sem vulnerabilidade?
Sim, em tese — se uma ameaça capaz de causar impacto existir mas não houver nenhuma fragilidade explorável para ela agir, o risco tende a zero. Na prática, e dificil eliminar vulnerabilidades por completo, entao o trabalho de gestão de risco normalmente foca em reduzir a exposição e a probabilidade, não em eliminar toda vulnerabilidade.
Toda vulnerabilidade representa risco alto?
Não. O risco depende também da existencia de uma ameaça capaz de explora-la e do impacto que essa exploracao teria. Uma vulnerabilidade em um sistema isolado, sem dados sensiveis, tende a representar risco baixo mesmo com severidade técnica alta.