Priorização inteligente de vulnerabilidades: uma abordagem baseada em perfis de risco descobertos com machine learning

Autores

  • Madson Luiz Magno da Silva
  • João Souza Neto
  • Rafael Rabelo Nunes
  • Helton Garcia

DOI:

https://doi.org/10.62790/rtfv17n1-003

Palavras-chave:

aprendizado de máquina, clusterização, gestão de risco, priorização de vulnerabilidades

Resumo

O crescimento contínuo do número de vulnerabilidades de software torna inviável tratá-las apenas com base em métricas de severidade técnica, como o Common Vulnerability Scoring System (CVSS), o que pode levar a decisões de remediação desalinhadas com o risco real ao negócio. Este trabalho aborda essa lacuna ao propor uma abordagem de priorização de vulnerabilidades orientada a perfis de risco, que combina a probabilidade de exploração, medida pelo Exploit Prediction Scoring System (EPSS), com o impacto contextual dos ativos, representado pela Nota de Criticidade de Sistema (NCS). A metodologia enriquece um conjunto de vulnerabilidades com essas métricas e aplica técnicas de clusterização para identificar grupos com padrões distintos de risco, permitindo comparar a priorização tradicional com a priorização baseada em risco real. Os resultados evidenciam perfis de vulnerabilidades que não seriam percebidos apenas pela severidade técnica, além de mostrar que é possível reduzir significativamente o conjunto de itens tratados como prioritários, mantendo foco nas ameaças de maior relevância. Como contribuição prática, a abordagem oferece às equipes de segurança uma visão estratégica para planejar remediações mais eficientes, alinhadas à criticidade dos ativos e à probabilidade de exploração.

Referências

AL MAMUN, A. et al., Machine learning for stock market security measurement: a comparative analysis of supervised, unsupervised, and deep learning models. The American Journal of Engineering and Technology, v. 6, n. 11, p. 63-76, 2024.

ALTHAR, R. R. et al., Automated risk management based software security vulnerabilities management. IEEE Access, v. 10, p. 90597-90608, 2022.

CVEDETAILS. CVEdetails - Vulnerability Statistics. 2025. Disponível em: https://www.cvedetails.com/.

ESTER, M. et al., A density-based algorithm for discovering clusters in large spatial databases with noise. In: INTERNATIONAL CONFERENCE ON KNOWLEDGE DISCOVERY AND DATA MINING (KDD'96), 2., 1996. Proceedings [...]. [S.l.: s.n.], 1996. p. 226-231.

FIRST.ORG, INC. Common Vulnerability Scoring System v3.1: Specification Document. 2019. Disponível em: https://www.first.org/cvss/v3-1/specification-document.

FIRST.ORG, INC. Exploit Prediction Scoring System (EPSS) User Guide. 2024. Disponível em: https://www.first.org/epss/user-guide.

FUHNWI, G. S. et al., An empirical study on anomaly detection using density-based and representative-based clustering algorithms. Journal of the Nigerian Society of Physical Sciences, v. 5, p. 1364, 2023.

GIL, A. C. Como elaborar projetos de pesquisa. 4. ed. [S.l.]: Atlas, 2002.

GOSWAMI, M. J. AI-Based Anomaly Detection for Real-Time Cybersecurity. International Journal of Research and Review Techniques (IJRRT), v. 3, n. 1, p. 45-53, 2024.

INTERNATIONAL ORGANIZATION FOR STANDARDIZATION. ISO/IEC 27005:2022 - Information security, cybersecurity and privacy protection — Guidance on managing information security risks. 2022.

JACOBS, J. et al., Enhancing vulnerability prioritization: Data-driven exploit predictions with community-driven insights. In: IEEE EUROPEAN SYMPOSIUM ON SECURITY AND PRIVACY WORKSHOPS (EuroS&PW), 2023. Proceedings [...]. [S.l.]: IEEE, 2023. p. 194-206.

JAMES, G. et al., An Introduction to Statistical Learning: Applications in R. 2. ed. [S.l.]: Springer, 2021.

LAKATOS, E. M.; MARCONI, M. de A. Fundamentos de metodologia científica. 8. ed. [S.l.]: Atlas, 2017.

MACQUEEN, J. B. Some methods for classification and analysis of multivariate observations. In: BERKELEY SYMPOSIUM ON MATHEMATICAL STATISTICS AND PROBABILITY, 5., 1967. Proceedings [...]. [S.l.: s.n.], 1967. v. 1, p. 281-297.

MINISTÉRIO DA GESTÃO E DA INOVAÇÃO EM SERVIÇOS PÚBLICOS (MGI). Framework do PPSI - Guia. 2024. Disponível em: https://www.gov.br/governodigital/pt-br/seguranca-e-protecao-de-dados/ppsi/guia_framework_psi.pdf.

NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. NVD - CVE Metrics. 2024. Disponível em: https://nvd.nist.gov/vuln/reporting/nvd-dashboard.

PANT, Y. R.; LEIGH, L.; RUEDA, J. F. Improving k-means clustering: a comparative study of parallelized version of modified k-means algorithm for clustering of satellite images. Algorithms, v. 18, n. 8, p. 532, 2025.

PRODANOV, C.; FREITAS, E. C. Metodologia do trabalho científico: métodos e técnicas da pesquisa e do trabalho acadêmico. 2. ed. Novo Hamburgo: Editora Feevale, 2013.

QUALYS, INC. Qualys Web Application Scanning (WAS). 2025. Disponível em: https://www.qualys.com/apps/web-app-scanning/. Acesso em: 08 out. 2025.

RODRIGUEZ, A.; OKAMURA, K. Enhancing data quality in real-time threat intelligence systems using machine learning. Social Network Analysis and Mining, v. 10, n. 1, p. 91, 2020.

SAXENA, A. et al., A review of clustering techniques and developments. Neurocomputing, v. 267, p. 664-681, 2017.

SILVA, M. L. M. da; SOUZA NETO, J. Uma análise comparativa de algoritmos de clusterização para a definição de perfis de risco de vulnerabilidades. Revista Delos, v. 19, n. 79, p. e9206, 2026. DOI: 10.55905/rdelosv19.n79-066.

SPRING, J. M. Prioritizing Vulnerability Response: A Stakeholder-Specific Vulnerability Categorization. [S.l.]: Carnegie Mellon University, Software Engineering Institute, 2021.

TENABLE, INC. Tenable Vulnerability Management. 2025. Disponível em: https://www.tenable.com/products/tenable-io. Acesso em: 08 out. 2025.

TRIBUNAL DE CONTAS DA UNIÃO (TCU). Acórdão 1.889/2020-TCU-Plenário. 2020.

TUKEY, J. W. Exploratory Data Analysis. [S.l.]: Addison-Wesley, 1977.

VAL, O. O. et al., Strengthening cybersecurity measures for the defense of critical infrastructure in the United States. SSRN Electronic Journal, 2025.

Downloads

Publicado

2026-08-14

Como Citar

Silva, M. L. M. da, Souza Neto, J., Nunes, R. R., & Garcia, H. (2026). Priorização inteligente de vulnerabilidades: uma abordagem baseada em perfis de risco descobertos com machine learning. Revista Tecnológica Da FATEC, 17(1), e60. https://doi.org/10.62790/rtfv17n1-003

Edição

Seção

Artigos