Riscos

Cyber risk scoring: quando uma nota ajuda e quando engana

· 5 min de leitura · Futture.ai

"Nossa nota de risco caiu de 72 para 64." A frase parece informação. Se ela é, depende inteiramente do que está dentro do número — e, na maioria dos comitês, ninguém na sala sabe dizer.

Um cyber risk score é um índice que resume muitos sinais — vulnerabilidades, exposição, estado dos controles, ameaças, contexto de negócio — numa escala única, como 0 a 100 ou A a F. Ele não é uma unidade de perda. É um indicador relativo: serve para comparar ao longo do tempo e entre unidades, ativos ou fornecedores. Usado assim, é uma das ferramentas mais práticas da gestão de risco. Usado como se fosse uma medida absoluta, engana.

Duas famílias de score

O mercado chama de "score de risco" coisas bem diferentes. Separar as duas famílias evita a maior parte das discussões improdutivas:

Visão de fora (outside-in)Visão de dentro (inside-out)
FonteSinais observáveis da internet: serviços expostos, certificados, configuração de e-mail, credenciais vazadasInventário, scanners, estado dos controles, criticidade de negócio
Uso típicoAvaliar e acompanhar fornecedores; comparação setorialPriorizar tratamento; reportar postura interna
LimiteNão vê controles internos nem sabe o que é crítico para o negócioSó é tão bom quanto o inventário e a qualidade dos dados

A visão de fora é especialmente útil em risco de terceiros, onde você não tem acesso ao ambiente do fornecedor. Mas ela não substitui a avaliação: uma nota externa boa diz que a fachada está arrumada, não que o processo é seguro.

Como um bom score é construído

Por dentro, um score interno útil combina quatro componentes:

  • Exposição. O que é alcançável por um atacante — da internet, de um parceiro, de dentro da rede.
  • Fraqueza. Vulnerabilidades e más configurações, pesadas por severidade (CVSS) e por probabilidade de exploração (EPSS, catálogo KEV).
  • Efetividade dos controles. Testada, não declarada. Um controle que existe na política e nunca foi verificado não deveria melhorar a nota.
  • Impacto para o negócio. A criticidade do ativo ou do processo que ele suporta.

Depois vêm quatro decisões de construção que precisam estar escritas: como cada sinal é normalizado para uma escala comum; quais são os pesos e quem os definiu; como a nota agrega do ativo para a unidade e da unidade para a empresa; e como se faz o caminho de volta — do número até o ativo e a falha que o explicam.

Agregação: onde a maioria dos scores erra

Imagine uma unidade com cem servidores. Noventa e nove têm nota 95. Um deles — o ERP exposto à internet, com uma vulnerabilidade do catálogo KEV em aberto — tem nota 10. A média da unidade é 94, e o painel mostra verde.

O atacante, no entanto, só precisa do servidor 100. A média é a pior escolha de agregação para risco, porque dilui exatamente o ativo que mais importa. Alternativas melhores:

  • Regra de piso. Se algum ativo crítico tem exploração confirmada em aberto, a unidade não passa de um teto definido, independentemente do resto.
  • Pior caso ponderado. A nota da unidade pesa mais os ativos de pior nota e maior criticidade.
  • Distribuição em vez de número. Mostrar quantos ativos críticos estão em cada faixa diz mais que qualquer média.

Cinco sinais de que o score engana

  • Ninguém sabe explicar por que ele mudou. Se a variação não pode ser aberta até a causa, ela não orienta ação.
  • Ele sobe com atividade, não com redução de risco. Documentos publicados e treinamentos concluídos melhoram a nota, mas a exposição continua igual. É o efeito clássico de transformar uma medida em meta: as pessoas passam a otimizar o número.
  • Ele usa média sem piso. Veja a seção anterior.
  • Ele tem precisão falsa. Uma nota de 72,4 sugere uma exatidão que os dados de entrada não têm.
  • Ele não muda nenhuma decisão. Se nada acontece quando a nota cai, ela é decoração de painel.

Score ou quantificação?

As duas abordagens são complementares, e cada uma responde melhor a um tipo de pergunta:

PerguntaFerramenta mais adequada
Onde agir esta semana?Score interno, com caminho até o ativo e a falha
Estamos melhorando?Tendência do score, com metodologia estável
Este fornecedor é aceitável?Score externo mais avaliação do fornecedor
Quanto investir? O controle se paga? Qual o limite do seguro?Quantificação (CRQ)

Score não vira dinheiro por multiplicação. Multiplicar uma nota por receita ou por número de registros não é quantificar risco: é aplicar aritmética a uma escala que não foi construída para isso. Quando a pergunta é em reais, use um modelo de perda.

Há ainda times que trocam a nota por uma árvore de decisão, como o SSVC publicado pela CISA para vulnerabilidades: em vez de um número, o resultado é uma ação ("acompanhar", "agir"). É uma alternativa útil quando o objetivo do score era, no fundo, decidir prazo de tratamento.

Perguntas para fazer a qualquer score

  • Que dados entram, de onde vêm e com que frequência são atualizados?
  • Quais são os pesos, e quem os definiu?
  • Como a nota agrega — média, pior caso, piso?
  • Consigo abrir o número até o ativo e a falha que o explicam?
  • O que fazemos, concretamente, quando ele cai?

Um score que responde bem às cinco é uma ferramenta de gestão. Um que não responde é um número bonito.

Fontes consultadas em 04/10/2026: NIST IR 8286B, Prioritizing Cybersecurity Risk for Enterprise Risk Management; Exploit Prediction Scoring System (EPSS), mantido pelo FIRST; catálogo Known Exploited Vulnerabilities e Stakeholder-Specific Vulnerability Categorization (SSVC), da CISA. Os exemplos numéricos são ilustrativos. Este artigo descreve princípios de construção de indicadores e não avalia produtos ou fornecedores de rating.

Referências oficiais

Leia também

← Voltar para o blog