05 de octubre de 2026
Painel multi-sinal para otimização da priorização de vulnerabilidades em segurança cibernética
Painel Multi-sinal para Otimização da Priorização de Vulnerabilidades em Segurança Cibernética
Hilton Ferrari Gonçalves; João Vitor Matos Gonçalves
DOI: 10.22167/2675-6528-202602992
Artigo derivado de Trabalho de Conclusão de Curso (TCC), com conteúdo baseado no trabalho original do aluno e adaptado ao formato editorial da Revista E&S com apoio da ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege para síntese e organização textual.
Resumo
A crescente proliferação de vulnerabilidades cibernéticas tornou inadequada a priorização baseada exclusivamente em métricas estáticas de severidade. Desenvolveu-se e avaliou-se um painel analítico multi-sinal para otimizar a priorização de vulnerabilidades cibernéticas, integrando Common Vulnerability Scoring System (CVSS), Exploit Prediction Scoring System (EPSS), critérios derivados do Stakeholder-Specific Vulnerability Categorization (SSVC) e o catálogo Known Exploited Vulnerabilities (KEV) como variável-alvo supervisionada. Consolidaram-se 137.854 registros de vulnerabilidades do NVD (2022–2025), com 607 KEVs confirmados (0,44%), caracterizando um problema de classificação com classe fortemente desbalanceada. Treinou-se um modelo Random Forest supervisionado com dez variáveis não-circulares e avaliou-se por métricas adequadas ao desbalanceamento. O modelo alcançou AUC-ROC de 0,9869 e AUC-PR de 0,4959, superando o EPSS isolado em ambas as métricas (AUC-ROC=0,9383 e AUC-PR=0,3231). A análise de discrepâncias com a abordagem determinística do SSVC revelou que 83,4% das vulnerabilidades foram sobrepriorizadas. Dos 4.584 CVEs classificados como P0, 4.029 representaram vulnerabilidades de alto risco iminente não confirmadas como exploradas, sinalizadas pelo modelo. Concluiu-se que a abordagem multi-sinal vai além da consulta ao catálogo KEV, identificando vulnerabilidades com alto potencial de exploração futura e orientando a priorização proativa de remediação.
Palavras-chave: Exploit prediction; Gestão de riscos; Gestão de vulnerabilidades; Known Exploited Vulnerabilities (KEV); Random Forest.
1. Introdução
A gestão de vulnerabilidades de softwares constitui um dos desafios centrais da segurança da informação contemporânea. O volume de falhas divulgadas publicamente cresceu de forma acelerada nos últimos anos, com o National Vulnerability Database (NVD) ultrapassando 311.888 registros ativos até meados de 2025 e 33.137 novas vulnerabilidades reportadas apenas em 2023, representando um acréscimo médio superior a noventa novas CVEs por dia (NIST, 2025; IBM et al., 2024). Esse crescimento não é apenas quantitativo, pois estudos indicam que o tempo médio entre a divulgação de uma vulnerabilidade e sua exploração ativa reduziu significativamente na última década, tornando a triagem oportuna um fator crítico para a efetividade dos programas de segurança (Jiang et al., 2025).
Nesse contexto, as equipes de segurança enfrentam um problema estrutural de alocação de recursos. Com centenas de novas vulnerabilidades publicadas semanalmente e capacidade humana de análise limitada, torna-se imperativo decidir quais falhas corrigir primeiro. Abordagens ineficientes de priorização resultam em dois tipos de erro operacionalmente custosos: a omissão de vulnerabilidades efetivamente exploradas e o desperdício de recursos em falhas com baixo risco real de exploração. O segundo erro, denominado na literatura como fadiga de alertas, é particularmente prevalente em programas baseados exclusivamente em métricas de severidade técnica (Jiang et al., 2025; Romanosky et al., 2021).
Historicamente, os processos de priorização foram estruturados com base no Common Vulnerability Scoring System (CVSS), amplamente adotado como referência operacional por agências governamentais, fornecedores e equipes de resposta a incidentes. Embora fundamental para caracterizar o impacto potencial de uma vulnerabilidade, estudos empíricos demonstram que o uso isolado do CVSS tende a inflar a percepção de risco prático. Aproximadamente 50% a 60% das vulnerabilidades publicadas recebem classificação de severidade alta ou crítica, mas apenas uma pequena fração é efetivamente explorada em ambiente real (FIRST, 2019; Romanosky et al., 2021). Essa dinâmica contribui para a dispersão de esforços e para a alocação ineficiente de recursos de mitigação.
Com o objetivo de mitigar essas limitações, abordagens complementares baseadas em dados empíricos e aprendizado de máquina passaram a ganhar relevância. O Exploit Prediction Scoring System (EPSS) introduz uma perspectiva probabilística ao estimar a chance de exploração de uma vulnerabilidade em um horizonte temporal de trinta dias, utilizando modelos estatísticos treinados sobre grandes volumes de dados históricos (Johnson et al., 2020). O catálogo Known Exploited Vulnerabilities (KEV), mantido pela Cybersecurity and Infrastructure Security Agency (CISA), reúne vulnerabilidades com evidência pública de exploração confirmada em ataques reais, sendo utilizado como referência empírica para validação de métodos de priorização orientados ao risco (CISA, 2023; Le et al., 2022). O framework Stakeholder-Specific Vulnerability Categorization (SSVC) incorpora fatores contextuais relacionados ao impacto técnico, à possibilidade de automação da exploração e à alcançabilidade do vetor de ataque, permitindo decisões mais alinhadas às necessidades específicas de cada organização (Spring et al., 2021).
Evidências recentes indicam que a combinação estruturada desses diferentes sinais produz resultados superiores em comparação com abordagens baseadas em métricas isoladas (Shimizu e Hashimoto, 2025). Le et al. (2022) demonstram que modelos ensemble, como Random Forest, apresentam desempenho significativamente superior a classificadores tradicionais para problemas de priorização de vulnerabilidades, ao agregar múltiplas perspectivas dos dados e reduzir simultaneamente viés e variância. Parla (2024) evidencia limitações de calibração do EPSS quando aplicado isoladamente, reforçando a necessidade de integração com sinais complementares antes da aplicação operacional.
Diante desse cenário, este trabalho propôs, implementou e avaliou um painel analítico multi-sinal para priorização de vulnerabilidades cibernéticas, com o objetivo de consolidar e integrar dados públicos provenientes do NVD, EPSS e catálogo KEV em um pipeline analítico reproduzível; treinar e avaliar um modelo de aprendizado supervisionado capaz de estimar a probabilidade de exploração de vulnerabilidades a partir de sinais não-circulares; comparar o desempenho preditivo do modelo multi-sinal ao uso isolado do EPSS por meio de métricas adequadas ao cenário de classe desbalanceada (AUC-ROC e AUC-PR); quantificar as divergências entre a priorização preditiva e a abordagem determinística baseada em critérios do SSVC; e demonstrar o valor operacional do painel na identificação de vulnerabilidades de alto risco além das já confirmadas no catálogo KEV, viabilizando priorização proativa de remediação.
2. Material e Métodos
A presente pesquisa caracterizou-se por uma abordagem metodológica quantitativa, de natureza exploratória e descritiva, com foco na aplicação de técnicas de aprendizado de máquina. O estudo foi delineado para desenvolver, implementar e avaliar um painel analítico multi-sinal, visando otimizar a priorização de vulnerabilidades cibernéticas. A estratégia de pesquisa envolveu a integração de múltiplos conjuntos de dados públicos e o treinamento de um modelo preditivo supervisionado, seguido pela análise comparativa de seu desempenho.
Os dados utilizados foram exclusivamente de fontes públicas, amplamente reconhecidas na literatura e na prática de segurança da informação. O conjunto principal de vulnerabilidades foi obtido do National Vulnerability Database (NVD), mantido pelo National Institute of Standards and Technology (NIST). A coleta abrangeu 148.056 registros de CVEs publicados entre 1º de janeiro de 2022 e 31 de dezembro de 2025, realizada por meio do script `nvd.py`, que efetuou requisições à NVD API 2.0 em janelas de 110 dias.
Os scores do Exploit Prediction Scoring System (EPSS) foram coletados por meio do script `epss.py`, que gerenciou a ingestão histórica de arquivos CSV diários disponibilizados pelo FIRST, abrangendo 321.504 scores acumulados até 31 de dezembro de 2025. O catálogo Known Exploited Vulnerabilities (KEV), mantido pela Cybersecurity and Infrastructure Security Agency (CISA), foi coletado por meio do script `kev.py` e utilizado como variável-alvo (ground truth) no processo de aprendizado supervisionado, compreendendo 1.488 vulnerabilidades com exploração confirmada até 13 de janeiro de 2026.
Após a integração dos dados do NVD, EPSS e KEV, utilizando o CVE-ID como chave primária, o dataset final consolidou 137.854 registros de vulnerabilidades. Para a análise, foram considerados apenas os registros que apresentavam scores CVSS válidos. Desse universo, 607 vulnerabilidades foram confirmadas no catálogo KEV, o que caracterizou um problema de classificação com classe fortemente desbalanceada.
A etapa de engenharia de atributos transformou as informações brutas em dez variáveis adequadas ao treinamento do modelo, excluindo-se explicitamente variáveis circulares que derivavam diretamente do catálogo KEV. As variáveis finais selecionadas incluíram: `cvss_base_score`, `cvss_exploitability`, `cvss_impact` (severidade técnica CVSS); `epss_score`, `epss_percentile` (sinal probabilístico EPSS); `automatable`, `impact_total`, `reachability` (atributos contextuais derivados do SSVC a partir dos vetores CVSS); `age_days` (tempo desde a publicação); e `vendor_encoded` (contexto de fornecedor por label encoding).
Para o treinamento do modelo de aprendizado supervisionado, selecionou-se o algoritmo Random Forest, devido à sua capacidade de lidar com dados desbalanceados e modelar relações não lineares. O dataset foi particionado em conjuntos de treino (70%) e teste (30%) por amostragem estratificada. Os hiperparâmetros foram configurados com `n_estimators` em 100, `max_depth` em 10, `min_samples_split` em 10, `min_samples_leaf` em 5, `class_weight` como ‘balanced’, `random_state` em 42 e `n_jobs` em -1, visando mitigar o impacto do desbalanceamento e reduzir o risco de overfitting (Breiman, 2001).
O desempenho do modelo foi avaliado exclusivamente no conjunto de teste por meio de métricas como AUC-ROC, AUC-PR, F1-score, precisão e recall. A análise de importância das variáveis baseou-se na redução média da impureza de Gini. Após o treinamento, o modelo foi reaplicado ao universo completo de CVEs, atribuindo a cada vulnerabilidade uma probabilidade contínua de exploração. Essas probabilidades foram discretizadas em cinco níveis de prioridade (P0 a P4) com base em limiares operacionais otimizados.
Em paralelo à priorização preditiva, critérios determinísticos inspirados no framework Stakeholder-Specific Vulnerability Categorization (SSVC) foram calculados a partir dos atributos técnicos do CVSS, servindo como referência normativa e comparativa. A arquitetura geral do pipeline analítico foi concebida de forma modular, integrando as etapas de coleta, preparação, modelagem, consolidação e análise dos dados por meio de scripts Python (`feature_importance_analysis_autonomo.py`, `merge_signals.py`, `signal_analysis.py`, `dashboard.py`).
A execução do pipeline foi conduzida em hardware convencional, sem a necessidade de infraestrutura especializada ou processamento em nuvem. O ambiente computacional utilizado consistiu em um processador AMD Ryzen 5 5625U, com seis núcleos e doze threads, e 32 GB de memória RAM. Essa configuração, típica de um notebook de uso corporativo, demonstrou a leveza e a reprodutibilidade da abordagem proposta.
3. Resultados e Discussão
Os resultados da pesquisa revelaram uma visão abrangente sobre a priorização de vulnerabilidades cibernéticas, destacando as limitações das abordagens tradicionais e o valor agregado de um painel analítico multi-sinal. O estudo iniciou com a consolidação de um vasto conjunto de dados, abrangendo 137.854 vulnerabilidades, das quais apenas 607 (0,44%) foram confirmadas como exploradas no catálogo Known Exploited Vulnerabilities (KEV). Essa proporção, de aproximadamente 227 vulnerabilidades não-KEV para cada KEV, caracteriza um cenário de classificação binária com classe fortemente desbalanceada, um desafio comum em problemas de detecção de eventos raros na segurança cibernética. A distribuição dos scores do Exploit Prediction Scoring System (EPSS) reforçou essa assimetria, com mais de 77% das Common Vulnerabilities and Exposures (CVEs) apresentando um EPSS inferior a 1%, indicando um baixo risco de exploração para a maioria das vulnerabilidades.
A avaliação do desempenho preditivo do modelo de aprendizado de máquina supervisionado, um Random Forest, demonstrou sua superioridade em comparação com o uso isolado do EPSS. O modelo multi-sinal alcançou um valor de AUC-ROC de 0,9869 e um AUC-PR de 0,4959. Em contraste, o EPSS isolado obteve AUC-ROC de 0,9383 e AUC-PR de 0,3231. Essa melhoria representa um ganho de 5,3 pontos percentuais no AUC-ROC e um aumento relativo de 53,5% no AUC-PR, evidenciando que a integração de múltiplos sinais aprimora significativamente a capacidade de identificar a classe positiva em um contexto de forte desbalanceamento. A curva Precision-Recall, particularmente relevante para cenários com classes desbalanceadas, revelou a maior capacidade do modelo multi-sinal em concentrar as vulnerabilidades efetivamente exploradas no topo da lista de priorização, o que se alinha com achados de Shimizu e Hashimoto (2025).
A análise da importância das variáveis, baseada na redução média da impureza de Gini, indicou que os sinais probabilísticos do EPSS foram os principais contribuintes para a capacidade explicativa do modelo. As variáveis epss_percentile (0,356) e epss_score (0,313) foram as mais relevantes individualmente, respondendo por 66,9% da importância total do modelo. As métricas de severidade técnica do Common Vulnerability Scoring System (CVSS), como cvss_base_score (0,063), cvss_impact (0,056) e cvss_exploitability (0,025), desempenharam um papel complementar moderado. Variáveis contextuais como vendor_encoded (0,098) e age_days (0,043) também apresentaram contribuição relevante, enquanto os atributos derivados do Stakeholder-Specific Vulnerability Categorization (SSVC), incluindo impact_total (0,024), reachability (0,015) e automatable (0,006), tiveram uma contribuição marginal. É importante notar que essas importâncias refletem associações estatísticas no contexto do modelo treinado, e não implicam uma relação causal direta com a exploração, conforme discutido por Parla (2024).
A calibração do EPSS revelou uma superestimação sistemática do risco em todas as faixas analisadas. Por exemplo, na faixa de 50% a 100% de score EPSS, a taxa observada de KEVs foi de 16,2%, enquanto a taxa esperada era de 75%, indicando uma superestimação de 4,6 vezes. Esse padrão sugere que políticas de priorização baseadas exclusivamente nos valores nominais do EPSS tenderiam a gerar um número excessivo de falsos positivos, o que reforça a necessidade de integrar o EPSS com sinais adicionais e realizar uma calibração adequada, conforme apontado por Parla (2024). A abordagem multi-sinal proposta neste trabalho endereça diretamente essa limitação ao combinar o EPSS com outras fontes de informação, resultando em uma estimativa de risco mais precisa e operacionalmente útil.
A comparação entre os níveis de prioridade gerados pelo modelo preditivo e os critérios determinísticos do SSVC revelou divergências significativas. Apenas 12,3% das CVEs apresentaram concordância exata entre as duas abordagens. Observou-se que 53,0% das vulnerabilidades divergiram em um nível de prioridade, e 34,7% divergiram em dois ou mais níveis. Em 83,4% dos casos, o que corresponde a 114.924 CVEs, o SSVC atribuiu uma prioridade superior, resultando em sobrepriorização. Um exemplo notável foi a classificação de 7.361 CVEs como P0 pelo SSVC, embora apresentassem um CVSS médio de 9,79 e um EPSS médio de apenas 0,31%, indicando que o SSVC tende a inflar a percepção de risco. Em contraste, a subpriorização inversa, onde o modelo preditivo atribuiria uma prioridade mais alta que o SSVC, ocorreu em apenas 4,3% dos casos, sugerindo que o principal custo operacional da abordagem determinística reside no excesso de alertas, e não na omissão de ameaças reais.
Do ponto de vista operacional, os tiers P0 e P1 do modelo multi-sinal concentraram 8.512 CVEs, representando 6,2% do universo total de vulnerabilidades analisadas. Esses tiers capturaram 578 dos 607 KEVs confirmados, atingindo uma cobertura de 95,2%. Apenas duas vulnerabilidades KEV foram classificadas no tier P4, a mais baixa prioridade: CVE-2025-55177 (WhatsApp, CVSS 5,4, EPSS 1,4%) e CVE-2021-22600 (NetApp, CVSS 6,6, EPSS 0,15%). Ambas apresentavam EPSS abaixo do limiar P0, justificando metodologicamente sua baixa classificação. A taxa de cobertura de KEVs nos tiers P0 a P3 foi de 99,7%, indicando a alta eficácia do modelo em identificar vulnerabilidades exploradas. A análise de combinações de sinais demonstrou que a intersecção de vulnerabilidades com EPSS alto e CVSS crítico apresentou um lift de 22,4 vezes sobre a taxa base de KEV, reforçando a importância da combinação de sinais para uma priorização mais eficaz.
A aplicação prática do painel analítico multi-sinal vai além da simples consulta ao catálogo KEV, que, embora precise e com recall de 100% para vulnerabilidades já exploradas, é inerentemente reativa. O modelo multi-sinal, por outro lado, atua como um sistema de alerta antecipado. Dos 4.584 CVEs classificados como P0 pelo modelo, apenas 555 (12,1%) constavam no catálogo KEV. Os 4.029 CVEs restantes representam vulnerabilidades que o modelo sinaliza como de alto risco iminente, mesmo sem exploração confirmada. Essa capacidade proativa é crucial para equipes de segurança, permitindo a remediação antes que os incidentes ocorram. Exemplos notáveis de antecipação no tier P0 incluem CVE-2024-27199 (JetBrains, CVSS 7,3, EPSS 94,5%, Prob ML 95,2%) e CVE-2025-49113 (Roundcube, CVSS 9,9, EPSS 91,8%), esta última publicada há apenas 243 dias, ambas com alta probabilidade preditiva, mas sem confirmação no KEV. Em todos esses casos, a abordagem determinística do SSVC classificaria esses itens em tiers inferiores devido à sua limitação em capturar o sinal probabilístico de exploração.
Como entregável concreto, o trabalho desenvolveu um painel interativo utilizando a biblioteca Streamlit, acessível localmente via navegador web. Este painel consolida em uma única interface os sinais CVSS, EPSS, SSVC e a saída do modelo preditivo, permitindo que analistas de segurança consultem, filtrem e exportem vulnerabilidades priorizadas sem a necessidade de acesso direto a dados brutos ou ao código de análise. A tela de visão geral do painel exibe indicadores-chave do dataset, como 137.854 CVEs, 607 KEVs confirmados, CVSS médio de 6,74, EPSS médio de 1,85% e probabilidade ML média de 4,37%, além de distribuições comparativas dos tiers ML e SSVC. O painel é estruturado em seis abas funcionais, incluindo Visão Geral, Priorização, Importância das Variáveis, Cenários, EPSS x KEV e Priorização ML vs SSVC, com filtros por tier ML, faixas de CVSS e EPSS, e fornecedor, facilitando a análise direcionada.
É fundamental esclarecer que, em sua versão atual, o painel opera sobre um conjunto de dados estático, representando um snapshot consolidado do período de 2022 a 2025. Assim, ele funciona como um protótipo funcional destinado a demonstrar a viabilidade da priorização multi-sinal, e não como um sistema em produção com atualização em tempo real. A caracterização do painel como uma interface de suporte à decisão reflete seu potencial de centralizar e apoiar a triagem de vulnerabilidades, e não a existência, na implementação atual, de um monitoramento contínuo. Contudo, a arquitetura modular e reprodutível do pipeline, com coleta de dados via interfaces públicas de programação do NVD, EPSS e CISA KEV, permite uma transição natural para uma operação dinâmica futura, dependente do agendamento periódico de reexecução para reintegração de dados, retreinamento do modelo e regeneração das prioridades, conforme detalhado na seção de trabalhos futuros.
Em síntese, a pesquisa demonstrou que a integração de múltiplos sinais em um modelo de aprendizado de máquina supervisionado oferece uma capacidade superior de priorização de vulnerabilidades em comparação com abordagens isoladas ou determinísticas. O painel analítico multi-sinal não apenas identifica vulnerabilidades já exploradas com alta precisão, mas também antecipa aquelas com alto potencial de exploração futura, superando as limitações reativas do catálogo KEV e a sobrepriorização do SSVC. Essa abordagem proativa e baseada em dados representa um avanço significativo na gestão de vulnerabilidades, permitindo uma alocação mais eficiente de recursos e uma postura de segurança mais robusta.
4. Conclusão
O estudo buscou propor, implementar e avaliar um painel analítico multi-sinal para otimizar a priorização de vulnerabilidades cibernéticas, integrando diversas fontes de dados públicos para aprimorar a capacidade preditiva. Verificou-se que as métricas estáticas de severidade, quando utilizadas isoladamente, são insuficientes para representar o risco real de exploração. O modelo Random Forest supervisionado, treinado com sinais não-circulares do CVSS, EPSS e atributos derivados do SSVC, demonstrou desempenho preditivo superior ao EPSS isolado, alcançando AUC-ROC de 0,9869 e AUC-PR de 0,4959. Observou-se que a abordagem determinística do SSVC tendia a sobrepriorizar vulnerabilidades em 83,4% dos casos, gerando um excesso de alertas. Em contraste, o modelo identificou 4.029 CVEs classificadas como P0 que ainda não constavam no catálogo KEV, sinalizando-as como de alto risco iminente. A principal contribuição do trabalho reside na oferta de uma ferramenta operacional que transcende a reatividade do catálogo KEV, permitindo uma priorização proativa e uma alocação mais eficiente de recursos para remediação.
Contudo, o estudo apresentou limitações metodológicas. O score EPSS utilizado correspondeu ao valor mais recente disponível, o que pode ter influenciado marginalmente as métricas de desempenho retrospectivamente. Além disso, o modelo foi treinado e avaliado sobre um período temporal estático (2022-2025), sem validação em janela temporal futura independente, e operou sobre atributos intrínsecos da vulnerabilidade, sem considerar o contexto de exposição do ambiente-alvo. Para investigações futuras, sugere-se a validação out-of-time para mensurar diretamente a capacidade de antecipação de novos KEVs e a calibração probabilística da saída do modelo. Recomenda-se também a evolução do painel para um sistema de monitoramento contínuo, com agendamento periódico de retreinamento e a incorporação de dados de inventário de ativos e exposição contextual, aproximando a priorização automática da realidade operacional das organizações.
Referências Bibliográficas
Breiman, 2001 [Referência completa não encontrada no documento original]
CISA – CYBERSECURITY AND INFRASTRUCTURE SECURITY AGENCY. Known Exploited Vulnerabilities Catalog. Washington, DC: CISA, 2023. Disponível em: <https://www.cisa.gov/known-exploited-vulnerabilities-catalog>. Acesso em: 28 set. 2025.
FIRST – FORUM OF INCIDENT RESPONSE AND SECURITY TEAMS. Common Vulnerability Scoring System v3.1: Specification Document. FIRST, 2019. Disponível em: <https://www.first.org/cvss/>. Acesso em: 28 set. 2025.
IBM – INTERNATIONAL BUSINESS MACHINES CORPORATION. CVE Backlog Update: NVD Struggles as Attackers Change Tactics. IBM Security, 2024. Disponível em: <https://www.ibm.com/think/insights/cve-backlog-update-nvd-struggles-attackers-change-tactics>. Acesso em: 28 set. 2025.
JIANG, Y.; OO, N.; MENG, Q.; LIM, H.; SIKDAR, B. A Survey on Vulnerability Prioritization: Taxonomy, Metrics, and Research Challenges. National University of Singapore, 2025. Disponível em: <https://arxiv.org/abs/2502.11070>. Acesso em: 28 set. 2025.
JOHNSON, M.E. et al. Predicting Exploitation: Exploit Prediction Scoring System (EPSS). FIRST, 2020. Disponível em: <https://www.first.org/epss/>. Acesso em: 28 set. 2025.
LE, T.H.M.; CHEN, H.; BABAR, M.A. A Survey on Data-driven Software Vulnerability Assessment and Prioritization. The University of Adelaide, 2022. Disponível em: <https://arxiv.org/abs/2107.08364>. Acesso em: 28 set. 2025.
NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. National Vulnerability Database – NVD Dashboard. Gaithersburg: NIST, 2025. Disponível em: <https://nvd.nist.gov/general/nvd-dashboard>. Acesso em: 28 set. 2025.
PARLA, R. Efficacy of EPSS in High Severity CVEs found in CISA KEV. Independent Research, 2024. Disponível em: <https://arxiv.org/abs/2411.02618>. Acesso em: 28 set. 2025.
ROMANOSKY, S.; JOHNSON, M.E.; KUSHNER, D. Prioritizing software vulnerability response: A stakeholder-specific vulnerability categorization (SSVC). ACM Digital Threats: Research and Practice, v. 2, n. 3, 2021.
SHIMIZU, N.; HASHIMOTO, M. Vulnerability Management Chaining: An Integrated Framework for Efficient Cybersecurity Risk Prioritization. Kagawa University, 2025. Disponível em: <https://arxiv.org/abs/2506.01220v3>. Acesso em: 28 set. 2025.
SPRING, J.; HATZIVASILIS, G.; MASSAND, E. Stakeholder-Specific Vulnerability Categorization (SSVC). Carnegie Mellon University/SEI, 2021. Disponível em: <https://resources.sei.cmu.edu/library/asset-view.cfm?assetid=667066>. Acesso em: 28 set. 2025.
Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Data Science e Analytics do MBA USP/Esalq
Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy