Please use this identifier to cite or link to this item: https://repositorio.esg.br/handle/123456789/2194
metadata.dc.type: Outros
Title: O impacto da análise de ameaças cibernéticas na classificação e tratamento de vulnerabilidades
Authors: Pinto, Felipe Curty do Rego
Advisors: Azevedo, João de
Course: Curso Superior de Segurança e Defesa Cibernética (CSSDC)
Keywords: Segurança cibernética;Ameaças;Análise de risco;Vulnerabilidades
Issue Date: 2024
Publisher: Escola Superior de Guerra
Abstract: The number of vulnerabilities grows considerably every year, which makes the proper treatment of vulnerabilities a costly and often inefficient process. For this reason, it is important to assess vulnerabilities according to their criticality to allow prioritization of the treatment of the most critical vulnerabilities for the organization. There are some methods for assessing vulnerabilities. Among them, the Common Vulnerability Scoring System (CVSS) is the most used by software vendors. However, these methods do not analyze intrinsic factors of the organization, which can result in an inadequate categorization of the vulnerability. For instance, a vulnerability with medium severity in an important asset may lose priority to a vulnerability with high severity in an unimportant asset. Therefore, it is important to complement the vulnerability assessment through a threat analysis, where the severity of the vulnerabilities will be weighed against the importance of the cybernetic threats to the organization. This work presents an analysis of the literature that identifies the main vulnerability assessment methods, discusses their limitations, and shows how threat analysis can contribute to obtaining a more accurate categorization of vulnerabilities. This practice can be incorporated into security policies to make them more robust and adaptable to new realities. Moreover, the correct prioritization in the treatment of vulnerabilities is crucial to improving the protection of Critical Infrastructures and promoting better use of budget and personnel.
Description: O número de vulnerabilidades cresce consideravelmente a cada ano, o que torna o tratamento adequado de vulnerabilidades um processo custoso e muitas vezes pouco eficiente. Por esse motivo, é importante avaliar as vulnerabilidades de acordo com a sua criticidade para permitir a priorização do tratamento das vulnerabilidades mais críticas para a organização. Existem alguns métodos para avaliar vulnerabilidades. Dentre eles, o Common Vulnerability Scoring System (CVSS) é o mais utilizado por empresas fornecedoras de software. Todavia, esses métodos não analisam fatores intrínsecos da organização, o que pode resultar em uma categorização inadequada da vulnerabilidade se eles forem usados isoladamente. Por exemplo, o tratamento de uma vulnerabilidade com severidade média em um ativo importante pode perder prioridade para uma vulnerabilidade com severidade alta em um ativo sem importância. Sendo assim, é importante complementar a avaliação das vulnerabilidades através da análise das ameaças, de forma a permitir que a criticidade das vulnerabilidades seja ponderada pela importância das ameaças cibernéticas para a organização. Esse trabalho apresenta uma análise da literatura que identifica os principais métodos de análise de vulnerabilidade, discute as limitações desses métodos e apresenta como abordagens de análise de ameaças podem contribuir para obtenção de uma avaliação e priorização mais precisa de vulnerabilidades. Tal prática, pode ser incorporada nas políticas de segurança com objetivo de torná-las mais robustas e adaptáveis a novas realidades, visto que a correta priorização no tratamento de vulnerabilidades é crucial para melhorar a proteção das Infraestruturas Críticas e promover melhor emprego de orçamento e pessoal.
URI: https://repositorio.esg.br/handle/123456789/2194
Appears in Collections:Diversos (Cibersegurança e Segurança da Informação)

Files in This Item:
File Description SizeFormat 
felipe-cssdc-20260512-assinado.pdf3.31 MBAdobe PDFThumbnail
View/Open


Items in DSpace are protected by copyright, with all rights reserved, unless otherwise indicated.