Tecnologia, cibersegurança e dados
Gestão de vulnerabilidade e teste de invasão
Ciclo de identificação, correção e comprovação de vulnerabilidade, com teste de invasão de escopo definido e evidência de reteste.
Gestão de vulnerabilidade é processo contínuo: descoberta de ativos, varredura, classificação por severidade, correção dentro de janela definida e verificação de que a correção funcionou. Teste de invasão é evento controlado, que simula ataque para verificar se os controles resistem. Os dois são complementares e costumam ser confundidos. O problema que o serviço resolve aparece assim: existe relatório de varredura todo mês, não existe fila de correção priorizada, não existe prazo interno por severidade e ninguém consegue mostrar ao supervisor o ciclo fechado. Norma do Banco Central sobre segurança cibernética trata do teste de intrusão, e escopo e periodicidade precisam estar na política aprovada.
Onde a implantação falha: o escopo do teste encolhe para caber no orçamento, deixa de fora justamente o ambiente que importa, e o relatório final vira peça de arquivo. Outro erro é não fixar prazo interno de correção por severidade, o que torna impossível medir aderência. Falha também a segregação, porque quem corrige não pode ser quem atesta a correção. A ISO/IEC 27001 exige gestão de vulnerabilidade técnica e melhoria contínua. O NIST SP 800-115 descreve método de teste técnico de segurança, e a escala CVSS dá linguagem comum para severidade. Sem reteste documentado, a evidência demonstra intenção de corrigir, não correção.
A MERC avalia o processo e não vende ferramenta. Revisa política, escopo, periodicidade, critério de severidade, fila de correção e prova de reteste, e confronta o relatório do último teste com o plano de ação efetivamente executado. Seleciona amostra de vulnerabilidades críticas e verifica se a correção chegou ao ambiente de produção. A execução ofensiva do teste de invasão é conduzida por especialista contratado para isso quando o trabalho exige, com autorização formal, escopo e regras de engajamento definidos antes. A MERC permanece na avaliação, no controle, na governança e na evidência, e recusa atestar conformidade quando o ciclo de correção não está comprovado.
O que examinamos
- Política com escopo e periodicidade do teste definidos
- Critério de severidade e prazo interno de correção
- Fila de correção priorizada com responsável identificado
- Evidência de reteste das vulnerabilidades críticas fechadas
- Autorização formal e regras de engajamento do teste
- Resultado reportado ao diretor responsável e ao comitê
- Norma aplicável
- Normas do Banco Central sobre segurança cibernética tratam do teste de intrusão, do escopo e da periodicidade, que devem constar de política aprovada. ISO/IEC 27001 e NIST SP 800-115 dão a referência de processo e de método técnico para teste e correção.
- Entregável
- Diagnóstico do ciclo de vulnerabilidade com lacunas evidenciadas, teste de amostra e plano de correção priorizado por severidade.
