← Todos os artigos

Sensibilização

Porque a Guardian360 está a substituir o seu motor de análise, e porque «menos» vai significar «mais seguro»

Se trabalhas com scanners de vulnerabilidades há algum tempo, conheces o padrão: executas uma análise, obténs uma lista gigante, ordenas por gravidade e começas a perseguir os vermelhos.

Isto funciona, até deixar de funcionar.

Porque a realidade em 2026 é esta: os dados de vulnerabilidades estão a explodir, o comportamento dos atacantes está a mudar depressa e o recurso mais escasso na maioria das equipas de TI não são as ferramentas… é o tempo.

É por isso que a Guardian360 está a fazer duas grandes mudanças no Lighthouse:

  1. Estamos a substituir o nosso arsenal de scanners (a nossa «casa das máquinas» de análise).
  2. Estamos a introduzir uma abordagem baseada no risco que liga as descobertas técnicas ao risco de negócio, alinhada com a ISO 27001, a NIS2 e outros referenciais.

E sim: para muitos parceiros e clientes, isto vai levantar uma questão legítima:

«Vamos passar a ver menos vulnerabilidades… e isso é, de facto, seguro?»

Vamos desmontar o «porquê» destas decisões, e explicar porque descobertas menos numerosas, mas mais relevantes, conduzem tipicamente a melhores resultados, melhores insights e uma utilização muito mais eficaz de horas caras.

1. Porque estamos a substituir o nosso arsenal de scanners

Estamos a reconstruir a base para tornar a análise:

  • Mais fiável (resultados consistentes, menos surpresas em casos-limite)
  • Mais rápida (menos espera, mais visibilidade contínua)
  • Mais leve (menor pegada e sobrecarga operacional)

E há também uma razão estratégica:

Ir além das máquinas virtuais em direção a um agente

Hoje, muitas soluções de análise ainda dependem fortemente de máquinas virtuais e de implementações pesadas. A nossa direção é clara: ativar capacidades baseadas em agentes, para que parceiros e clientes possam obter cobertura sem terem sempre de manter appliances virtuais como abordagem por defeito.

Isto não é mudar por mudar. Trata-se de construir uma plataforma de análise pronta para a próxima fase do Lighthouse: insights contínuos, menos fricção operacional e resultados mais acionáveis.

2. Porque estamos a introduzir uma abordagem baseada no risco (e porque se ajusta melhor à ISO 27001 e à NIS2)

A maioria dos scanners é construída para responder a uma pergunta técnica:

«Quão grave é esta vulnerabilidade?»

Mas a ISO 27001, a NIS2 e a governança de segurança moderna exigem que respondas a uma pergunta diferente:

«Então, o que é que isto significa para a nossa organização, e o que fazemos primeiro?»

Essa mudança importa, porque a gravidade técnica por si só não descreve o risco de negócio. O risco de negócio depende do contexto: onde vive a vulnerabilidade, o que toca e o que acontece se for abusada.

CIA: o ingrediente em falta na gestão de vulnerabilidades «só por gravidade»

Uma forma prática de tornar esse contexto explícito é a clássica tríade CIA:

  • Confidencialidade: a exploração exporia informação sensível (dados de clientes, propriedade intelectual, credenciais, registos médicos)?
  • Integridade: a exploração permitiria adulteração (alterar dados, manipular transações, modificar configurações, envenenar logs)?
  • Disponibilidade: a exploração causaria indisponibilidade ou disrupção (impacto de ransomware, interrupção de serviço, paragem de produção)?

Por outras palavras: o mesmo CVE pode significar coisas muito diferentes consoante o perfil CIA do ativo.

Exemplo: mesma vulnerabilidade, risco de negócio diferente

Uma vulnerabilidade de «gravidade alta» num servidor de testes de baixo valor pode ser irritante, mas não ameaça o negócio.

Essa mesma vulnerabilidade num:

  • sistema que processa salários (integridade),
  • portal de clientes com dados pessoais (confidencialidade),
  • ou aplicação crítica de um hospital (disponibilidade),

…passa subitamente a ser um risco de negócio material.

 Assim, em vez de tratar cada descoberta como igual e ordenar puramente por CVSS, uma abordagem baseada no risco pergunta:

  • Que ativo é afetado?
  • Quão crítico é esse ativo para a confidencialidade, a integridade e a disponibilidade?
  • É alcançável / explorável neste ambiente?
  • Qual é o impacto real se for abusada?
  • Qual é a próxima ação mais eficaz?

Porque isto se ajusta melhor à ISO 27001 e à NIS2

A ISO 27001 não é uma norma de «recolher todas as vulnerabilidades». Trata-se de gerir um SGSI que identifica, avalia e trata o risco de forma controlada e repetível. Uma abordagem baseada no risco apoia isso diretamente: consegues mostrar porque priorizaste algo, o que fizeste e como isso reduziu o risco.

A NIS2 empurra as organizações no sentido de uma resiliência mensurável e de uma gestão de risco responsável, e não apenas de resultados técnicos. Uma abordagem baseada no risco ajuda parceiros e clientes a comunicar em termos de negócio, porque os conselhos de administração e os auditores não querem «tivemos 8000 descobertas»; querem «reduzimos o risco para os serviços críticos».

O resultado: melhores decisões, melhores provas, menos esforço desperdiçado

Ao ligar as descobertas à CIA e ao contexto de negócio, o Lighthouse pode passar de:

  • «Aqui está uma lista assustadora»

para:

  • «Aqui estão os problemas que ameaçam o que realmente te importa, e aqui está a ordem mais inteligente para os corrigir.»

É esse o núcleo da abordagem baseada no risco: não menos controlos, mas melhor priorização e uma governança mais forte.

3. A verdade incómoda: nem todos os CVE importam para o teu ambiente

Eis a parte que muitas vezes se perde na gestão de vulnerabilidades: o universo de CVE é enorme, e a maior parte dele nunca importará para o ambiente específico do teu cliente.

Esse contraste não significa «ignora tudo o resto». Significa:

Gravidade não é o mesmo que risco

Uma pontuação CVSS diz-te quão mau algo poderia ser sob certos pressupostos. Não te diz qual é a probabilidade de ser explorado nos próximos dias ou semanas.

É por isso que existem modelos como o EPSS: para estimar a probabilidade de exploração com base em sinais e padrões observados. A documentação do EPSS da FIRST ilustra como a atividade de exploração tende a concentrar-se num pequeno subconjunto de CVE publicados (o exemplo deles mostra cerca de 2,7% com atividade de exploração observada numa janela de 30 dias)( https://www.first.org/epss/model).

E os relatórios de ameaças continuam a mostrar que a exploração é um importante vetor de acesso inicial, mas, mais uma vez, concentrada onde os atacantes obtêm o melhor retorno. O DBIR 2025 da Verizon destaca a exploração de vulnerabilidades como um dos principais vetores de violação (20%) e assinala um aumento significativo em termos anuais (https://www.verizon.com/about/news/2025-data-breach-investigations-report).

Então sim: as vulnerabilidades importam. Mas não todas por igual, e não todas ao mesmo tempo.

4. Porque «menos vulnerabilidades» pode levar a melhores resultados de segurança

Uma lista enorme de descobertas cria três problemas previsíveis:

1) O ruído sepulta o sinal

Quando tudo parece urgente, nada é urgente. As equipas gastam ciclos a triar itens tecnicamente válidos, mas praticamente irrelevantes.

2) O tempo é gasto no que é fácil, não no que é arriscado

Sem contexto de negócio, a remediação torna-se um concurso de popularidade de patches: «o CVSS mais alto primeiro», mesmo que o sistema afetado não seja crítico ou não seja alcançável.

3) O reporte torna-se performativo

Acabas por provar que trabalhaste muito, em vez de provar que reduziste o risco.

Uma abordagem baseada no risco inverte isto:

  • Concentra-te no que é explorável, alcançável e material
  • Liga as descobertas ao impacto no negócio
  • Torna a remediação mensurável, explicável e auditável

 É assim que tornas a gestão de vulnerabilidades sustentável, e não heroica.

5. O que os parceiros podem esperar no Lighthouse

Com a nova base de análise e a abordagem baseada no risco, os parceiros vão obter:

  • Melhor visibilidade do risco de negócio (para além dos níveis de gravidade técnica)
  • Resultados de análise mais relevantes, reduzindo o esforço desperdiçado
  • Remediação mais eficaz, porque as ações são priorizadas pelo risco real e pelo contexto de negócio
  • Provas de conformidade mais sólidas, porque as decisões e as ações podem ser explicadas e mapeadas para os requisitos de governança

É assim que damos significado prático à nossa missão:

«Governança digital e resiliência ao teu alcance.»

E à nossa visão:

«Capacitar quem decide com insights para proteger, cumprir e otimizar o seu negócio.»

6. Conclusão

Não pretendemos mostrar mais descobertas.

Pretendemos mostrar as descobertas certas, no momento certo, no contexto certo, para que parceiros e clientes possam gastar o seu tempo limitado onde ele reduz mais o risco.

Se estás habituado a scanners que exibem com orgulho «10 000 problemas encontrados», esta mudança pode parecer contraintuitiva à primeira vista.

Mas, na prática, menos ruído + mais relevância = melhor visibilidade + redução mais rápida do risco.

E é exatamente para aí que o Lighthouse se dirige.