Uma varredura de vulnerabilidades corporativa típica retorna milhares de achados, muito mais do que qualquer equipe pode remediar em um cronograma razoável. Priorizar puramente por pontuação de severidade trata uma vulnerabilidade crítica em um servidor de teste isolado da mesma forma que uma em um sistema de produção exposto à internet contendo dados de clientes.
Priorizando por explorabilidade e exposição, não apenas pontuação
A gestão eficaz de vulnerabilidades combina severidade com explorabilidade—se há exploração ativa acontecendo no mundo real—e contexto de negócio. Uma vulnerabilidade de severidade moderada sendo ativamente explorada contra sistemas expostos à internet merece ação mais rápida do que um achado crítico em um sistema interno isolado.
SLAs de remediação devem refletir explicitamente essa priorização.
A JIG ajuda equipes de segurança a construir programas de gestão de vulnerabilidades baseados em risco que corrigem o que importa primeiro.
