EPSS (Exploit Prediction Scoring System)
O que é EPSS (Exploit Prediction Scoring System)?
EPSS (Exploit Prediction Scoring System)Modelo orientado por dados, mantido pelo FIRST, que estima a probabilidade de uma CVE ser explorada em ambiente real nos próximos 30 dias.
O EPSS combina aprendizagem automática com sinais do mundo real — exploits publicados, telemetria de threat intelligence, avisos de fornecedores, conversas em redes sociais — para produzir dois valores por CVE: uma probabilidade (0–1) e um percentil. Complementa o CVSS ao responder não à gravidade teórica de uma falha, mas à probabilidade de ser realmente explorada em breve. Programas de gestão de vulnerabilidades usam o EPSS para triar grandes backlogs: uma CVE crítica com EPSS muito baixo pode esperar, enquanto uma média com EPSS elevado e na KEV costuma furar fila. As pontuações são atualizadas diariamente.
O modelo é gerido pelo FIRST EPSS Special Interest Group e foi retreinado várias vezes: a v1 (2019) usava uma regressão logística sobre um punhado de características; a v2 (fevereiro de 2022) e a v3 (março de 2023) passaram para um modelo de gradient boosting (XGBoost) com mais de mil características; e a v4, lançada a 17 de março de 2025, acrescentou telemetria de malware e de deteção em endpoints, acompanhando agora a exploração de mais de 10 000 CVE por mês. O FIRST publica as pontuações diárias como um download CSV gratuito e uma API JSON. Um ponto-chave do desenho é que o EPSS é uma previsão da atividade a curto prazo, e não uma medida de impacto — pelo que convém combiná-lo com o contexto dos ativos, o CVSS e o catálogo KEV da CISA, em vez de o usar isoladamente. Como as pontuações mudam à medida que chega nova informação, uma CVE que hoje está em EPSS 0,02 pode disparar acima de 0,9 poucos dias depois de surgir uma prova de conceito pública, razão pela qual as equipas voltam a puxar o feed diariamente em vez de guardarem apenas um instantâneo.
flowchart LR
A[Nova CVE publicada] --> B[Execução diária do modelo EPSS]
C[Exploit DB / código PoC] --> B
D[Telemetria de IDS / honeypot] --> B
E[Sinais de malware e EDR] --> B
B --> F[Probabilidade 0-1]
B --> G[Rank percentil]
F --> H{EPSS elevado e na KEV?}
G --> H
H -- Sim --> I[Corrigir já / furar fila]
H -- Não --> J[Adiar, rever diariamente]● Exemplos
- 01
CVE com EPSS 0,97 e percentil 99 — quase certamente está a ser explorada.
- 02
Falha CVSS 9,8 com EPSS 0,001 — grave mas com baixa probabilidade de ataque imediato.
● Perguntas frequentes
O que é EPSS (Exploit Prediction Scoring System)?
Modelo orientado por dados, mantido pelo FIRST, que estima a probabilidade de uma CVE ser explorada em ambiente real nos próximos 30 dias. Pertence à categoria Vulnerabilidades da cibersegurança.
O que significa EPSS (Exploit Prediction Scoring System)?
Modelo orientado por dados, mantido pelo FIRST, que estima a probabilidade de uma CVE ser explorada em ambiente real nos próximos 30 dias.
Como se defender contra EPSS (Exploit Prediction Scoring System)?
As defesas contra EPSS (Exploit Prediction Scoring System) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para EPSS (Exploit Prediction Scoring System)?
Nomes alternativos comuns: Pontuação EPSS.