CyberGlossary

Vulnerabilidades

EPSS (Exploit Prediction Scoring System)

Também conhecido como: Pontuação EPSS

Definição

Modelo orientado por dados, mantido pelo FIRST, que estima a probabilidade de uma CVE ser explorada em ambiente real nos próximos 30 dias.

O EPSS combina aprendizagem automática com sinais do mundo real — exploits publicados, telemetria de threat intelligence, avisos de fornecedores, conversas em redes sociais — para produzir dois valores por CVE: uma probabilidade (0–1) e um percentil. Complementa o CVSS ao responder não à gravidade teórica de uma falha, mas à probabilidade de ser realmente explorada em breve. Programas de gestão de vulnerabilidades usam o EPSS para triar grandes backlogs: uma CVE crítica com EPSS muito baixo pode esperar, enquanto uma média com EPSS elevado e na KEV costuma furar fila. As pontuações são atualizadas diariamente.

Exemplos

  • CVE com EPSS 0,97 e percentil 99 — quase certamente está a ser explorada.
  • Falha CVSS 9,8 com EPSS 0,001 — grave mas com baixa probabilidade de ataque imediato.

Termos relacionados