Priorização inteligente de vulnerabilidades: uma abordagem baseada em perfis de risco descobertos com machine learning
DOI:
https://doi.org/10.62790/rtfv17n1-003Palavras-chave:
aprendizado de máquina, clusterização, gestão de risco, priorização de vulnerabilidadesResumo
O crescimento contínuo do número de vulnerabilidades de software torna inviável tratá-las apenas com base em métricas de severidade técnica, como o Common Vulnerability Scoring System (CVSS), o que pode levar a decisões de remediação desalinhadas com o risco real ao negócio. Este trabalho aborda essa lacuna ao propor uma abordagem de priorização de vulnerabilidades orientada a perfis de risco, que combina a probabilidade de exploração, medida pelo Exploit Prediction Scoring System (EPSS), com o impacto contextual dos ativos, representado pela Nota de Criticidade de Sistema (NCS). A metodologia enriquece um conjunto de vulnerabilidades com essas métricas e aplica técnicas de clusterização para identificar grupos com padrões distintos de risco, permitindo comparar a priorização tradicional com a priorização baseada em risco real. Os resultados evidenciam perfis de vulnerabilidades que não seriam percebidos apenas pela severidade técnica, além de mostrar que é possível reduzir significativamente o conjunto de itens tratados como prioritários, mantendo foco nas ameaças de maior relevância. Como contribuição prática, a abordagem oferece às equipes de segurança uma visão estratégica para planejar remediações mais eficientes, alinhadas à criticidade dos ativos e à probabilidade de exploração.
Referências
AL MAMUN, A. et al., Machine learning for stock market security measurement: a comparative analysis of supervised, unsupervised, and deep learning models. The American Journal of Engineering and Technology, v. 6, n. 11, p. 63-76, 2024.
ALTHAR, R. R. et al., Automated risk management based software security vulnerabilities management. IEEE Access, v. 10, p. 90597-90608, 2022.
CVEDETAILS. CVEdetails - Vulnerability Statistics. 2025. Disponível em: https://www.cvedetails.com/.
ESTER, M. et al., A density-based algorithm for discovering clusters in large spatial databases with noise. In: INTERNATIONAL CONFERENCE ON KNOWLEDGE DISCOVERY AND DATA MINING (KDD'96), 2., 1996. Proceedings [...]. [S.l.: s.n.], 1996. p. 226-231.
FIRST.ORG, INC. Common Vulnerability Scoring System v3.1: Specification Document. 2019. Disponível em: https://www.first.org/cvss/v3-1/specification-document.
FIRST.ORG, INC. Exploit Prediction Scoring System (EPSS) User Guide. 2024. Disponível em: https://www.first.org/epss/user-guide.
FUHNWI, G. S. et al., An empirical study on anomaly detection using density-based and representative-based clustering algorithms. Journal of the Nigerian Society of Physical Sciences, v. 5, p. 1364, 2023.
GIL, A. C. Como elaborar projetos de pesquisa. 4. ed. [S.l.]: Atlas, 2002.
GOSWAMI, M. J. AI-Based Anomaly Detection for Real-Time Cybersecurity. International Journal of Research and Review Techniques (IJRRT), v. 3, n. 1, p. 45-53, 2024.
INTERNATIONAL ORGANIZATION FOR STANDARDIZATION. ISO/IEC 27005:2022 - Information security, cybersecurity and privacy protection — Guidance on managing information security risks. 2022.
JACOBS, J. et al., Enhancing vulnerability prioritization: Data-driven exploit predictions with community-driven insights. In: IEEE EUROPEAN SYMPOSIUM ON SECURITY AND PRIVACY WORKSHOPS (EuroS&PW), 2023. Proceedings [...]. [S.l.]: IEEE, 2023. p. 194-206.
JAMES, G. et al., An Introduction to Statistical Learning: Applications in R. 2. ed. [S.l.]: Springer, 2021.
LAKATOS, E. M.; MARCONI, M. de A. Fundamentos de metodologia científica. 8. ed. [S.l.]: Atlas, 2017.
MACQUEEN, J. B. Some methods for classification and analysis of multivariate observations. In: BERKELEY SYMPOSIUM ON MATHEMATICAL STATISTICS AND PROBABILITY, 5., 1967. Proceedings [...]. [S.l.: s.n.], 1967. v. 1, p. 281-297.
MINISTÉRIO DA GESTÃO E DA INOVAÇÃO EM SERVIÇOS PÚBLICOS (MGI). Framework do PPSI - Guia. 2024. Disponível em: https://www.gov.br/governodigital/pt-br/seguranca-e-protecao-de-dados/ppsi/guia_framework_psi.pdf.
NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. NVD - CVE Metrics. 2024. Disponível em: https://nvd.nist.gov/vuln/reporting/nvd-dashboard.
PANT, Y. R.; LEIGH, L.; RUEDA, J. F. Improving k-means clustering: a comparative study of parallelized version of modified k-means algorithm for clustering of satellite images. Algorithms, v. 18, n. 8, p. 532, 2025.
PRODANOV, C.; FREITAS, E. C. Metodologia do trabalho científico: métodos e técnicas da pesquisa e do trabalho acadêmico. 2. ed. Novo Hamburgo: Editora Feevale, 2013.
QUALYS, INC. Qualys Web Application Scanning (WAS). 2025. Disponível em: https://www.qualys.com/apps/web-app-scanning/. Acesso em: 08 out. 2025.
RODRIGUEZ, A.; OKAMURA, K. Enhancing data quality in real-time threat intelligence systems using machine learning. Social Network Analysis and Mining, v. 10, n. 1, p. 91, 2020.
SAXENA, A. et al., A review of clustering techniques and developments. Neurocomputing, v. 267, p. 664-681, 2017.
SILVA, M. L. M. da; SOUZA NETO, J. Uma análise comparativa de algoritmos de clusterização para a definição de perfis de risco de vulnerabilidades. Revista Delos, v. 19, n. 79, p. e9206, 2026. DOI: 10.55905/rdelosv19.n79-066.
SPRING, J. M. Prioritizing Vulnerability Response: A Stakeholder-Specific Vulnerability Categorization. [S.l.]: Carnegie Mellon University, Software Engineering Institute, 2021.
TENABLE, INC. Tenable Vulnerability Management. 2025. Disponível em: https://www.tenable.com/products/tenable-io. Acesso em: 08 out. 2025.
TRIBUNAL DE CONTAS DA UNIÃO (TCU). Acórdão 1.889/2020-TCU-Plenário. 2020.
TUKEY, J. W. Exploratory Data Analysis. [S.l.]: Addison-Wesley, 1977.
VAL, O. O. et al., Strengthening cybersecurity measures for the defense of critical infrastructure in the United States. SSRN Electronic Journal, 2025.
