Imagine que 35% das vulnerabilidades que sua equipe identificou no último mês ainda estão abertas e que, ao longo de todo esse período, grupos adversários tiveram acesso ativo a elas em quase todos os dias do calendário. Esse cenário hipotético descreve com precisão o que o Relatório de Investigações de Violações de Dados 2026 da Verizon (DBIR 2026) encontrou ao analisar mais de um bilhão de registros anônimos de vulnerabilidades: 35% das falhas presentes no catálogo de Vulnerabilidades Conhecidas e Exploradas Ativamente (KEV) da CISA ainda estavam abertas 28 dias após serem identificadas, totalizando 184 milhões de instâncias sem resolução efetiva.
O que torna esse dado ainda mais relevante é o que ele revela sobre o esforço das equipes de segurança. Entre 2022 e 2024, os índices de remediação melhoraram de forma consistente. Em 2025, essa curva reverteu e a reversão aconteceu com as equipes trabalhando mais, corrigindo um volume maior de vulnerabilidades do que em qualquer ano anterior. O que mudou foi a escala do problema: o total de instâncias vulneráveis associadas ao catálogo KEV saltou de 295 milhões para 527 milhões em um único ciclo, crescimento de 78%. O DBIR descreve esse fenômeno como uma esteira que acelera constantemente, e a metáfora é precisa: as equipes correm mais rápido e ainda assim perdem terreno.

O que os números do DBIR 2026 revelam sobre a crise de remediação
Segundo o DBIR 2026, desenvolvido com dados fornecidos pela Qualys, apenas 26% das vulnerabilidades críticas listadas no catálogo KEV foram completamente corrigidas em 2025, queda expressiva em relação aos 38% do ano anterior. O tempo mediano para resolução completa também aumentou, de 32 para 43 dias. As organizações enfrentaram, em média, 50% mais vulnerabilidades críticas para corrigir do que no ciclo anterior.
As equipes de segurança, vale registrar, não ficaram menos produtivas. Segundo a Qualys, parceira de pesquisa do relatório, foram corrigidas preventivamente 63,7 milhões de vulnerabilidades antes de sua inclusão no catálogo KEV, aumento de 30% em relação ao ano anterior. Ainda assim, a taxa de remediação proativa caiu de 16,6% para 12,1%. A razão está na diferença de escala: o esforço humano cresceu de forma linear enquanto a carga total composta de vulnerabilidades cresceu de forma exponencial. Nenhum investimento incremental em headcount resolve um desbalanço dessa natureza.
O relatório do SC Media, publicado em maio de 2026, aprofunda esse ponto ao citar o Mondoo State of Vulnerability Remediation Report de 2025: 62% das equipes de segurança ainda utilizam métodos manuais de remediação, e apenas 2% operam com processos totalmente automatizados. Apenas 9% dos respondentes declararam confiança na capacidade de remediar vulnerabilidades relevantes dentro do prazo. Esses dados descrevem um modelo operacional que chegou ao teto de sua capacidade.
Por que o modelo tradicional de gestão de vulnerabilidades perdeu eficácia
Por mais de uma década, o pressuposto dominante na indústria foi de que vulnerabilidades críticas deveriam ser priorizadas por criticidade técnica, geralmente medida pelo CVSS, e remediadas em sequência o mais rapidamente possível. Essa abordagem funcionou enquanto o volume de exposições era compatível com processos manuais e janelas de manutenção periódicas.
O que o DBIR 2026 demonstra com dados é que essa equação deixou de fechar. A análise de sobrevivência do relatório evidencia que quase metade das vulnerabilidades no catálogo KEV apresentou atividade de exploração detectável em 96% dos dias monitorados ao longo de 2025. Essas falhas foram ativamente utilizadas de forma contínua ao longo do tempo, e o intervalo entre a identificação de uma vulnerabilidade e sua exploração tem se estreitado de forma consistente.
O resultado prático é perceptível em qualquer operação de segurança corporativa: filas intermináveis de alertas, priorização baseada em urgência percebida em vez de risco real para o negócio, e equipes em modo permanente de resposta a incidentes sem conseguir avançar na redução da exposição estrutural do ambiente.
O DBIR 2026 confirmou ainda que a exploração de vulnerabilidades se tornou o principal vetor de acesso inicial em violações de dados, com crescimento de 31% em relação ao ano anterior. Esse crescimento reflete a convergência entre a expansão da superfície de ataque, o volume crescente do catálogo KEV e a pressão sobre os modelos tradicionais de remediação.
Como grupos adversários selecionam seus alvos
Grupos adversários avançados operam com lógica distinta da que orienta a maioria dos programas de gestão de vulnerabilidades. O processo de ataque parte do mapeamento da superfície de ataque de uma organização para identificar o caminho de menor resistência até um ativo de alto valor, seja uma credencial privilegiada, um sistema de pagamento, uma base de dados sensível ou um ponto de acesso a redes segmentadas.
Dentro dessa lógica, uma vulnerabilidade de severidade moderada em um servidor exposto que serve de pivô para sistemas críticos é, na prática, mais valiosa para um atacante do que uma falha de pontuação CVSS alta em um sistema isolado. O que determina a prioridade real de exploração é a posição da vulnerabilidade no contexto da infraestrutura, e essa informação raramente aparece em uma lista ordenada por score.
Para CISOs que gerenciam ambientes com múltiplas ferramentas, múltiplos fornecedores e equipes sob pressão constante, essa assimetria tem implicação direta: investir esforço de remediação com base exclusivamente em criticidade técnica pode resultar em proteção das camadas erradas do ambiente enquanto os caminhos reais de ataque permanecem abertos.
Da gestão de vulnerabilidades ao gerenciamento de exposição
O que o DBIR 2026 evidencia, e o que organizações com maturidade de segurança mais elevada já começaram a operacionalizar, é que a resposta à crise de remediação passa pela adoção de uma perspectiva diferente sobre o problema. A questão central deixa de ser quantas vulnerabilidades existem no ambiente e passa a ser quais exposições, se encadeadas, criam rotas viáveis para que um adversário avance até ativos críticos do negócio.
Essa perspectiva define o Gerenciamento de Exposição Cibernética como categoria. No modelo tradicional de gestão de vulnerabilidades, cada CVE é tratado como um evento técnico isolado, a ser endereçado segundo sua criticidade individual. No modelo de exposição, o foco está no caminho de ataque: quais combinações de falhas, configurações inadequadas e permissões excessivas criam superfícies exploráveis com impacto real sobre a continuidade operacional.
A mudança tem implicações diretas sobre como as equipes alocam esforço. Em vez de tentar cobrir uma lista em expansão permanente, o que o DBIR 2026 demonstrou ser operacionalmente inviável no ritmo atual, a prioridade passa a ser a identificação precisa do que sustenta um ataque de impacto. Isso permite que times com recursos limitados ajam onde o risco é real e mensurável.
O componente oculto: configurações que se degradam com o tempo
Há uma dimensão da crise de exposição que auditorias periódicas e relatórios de conformidade raramente capturam com fidelidade: a degradação silenciosa das configurações de segurança ao longo do tempo.
Ferramentas de segurança mal configuradas geram mais ruído do que proteção. Políticas de acesso concebidas para um ambiente que já mudou tornam-se vetores de risco invisíveis. Integrações entre sistemas criam superfícies de ataque que ficam fora do escopo dos mapeamentos convencionais. Atualizações de infraestrutura realizadas sem revisão de segurança introduzem brechas que os ciclos periódicos de conformidade simplesmente não alcançam.
Para gerentes de infraestrutura e CIOs que administram ambientes de alta complexidade, esse ponto é especialmente crítico: dispor das ferramentas corretas não garante proteção adequada se elas não estiverem configuradas e operadas com o nível de excelência que o ambiente exige. Um ambiente pode ser aprovado em uma auditoria de conformidade e ainda apresentar exposições reais que um atacante experiente identificaria em poucas horas de reconhecimento.
A resposta a esse problema passa pela revisão contínua das configurações e pela capacidade de detectar desvios antes que se tornem brechas exploráveis.
Como a Asper estrutura a resposta a esse cenário
A Asper aborda essa realidade a partir de dois eixos complementares que atuam de forma integrada dentro do Cyber Fusion Center (CFC).
O primeiro é a visibilidade unificada da superfície de ataque, operacionalizada com o Tenable One. A plataforma correlaciona dados de TI, nuvem, ambientes web, identidade e ativos operacionais para mapear os caminhos de ataque existentes no ambiente do cliente, indo além da geração de listas de vulnerabilidades sem contexto. A pergunta que orienta essa análise é quais exposições, se encadeadas, permitem que um adversário alcance o que realmente sustenta a continuidade do negócio. Essa perspectiva é o que habilita times reduzidos a agir com precisão cirúrgica em vez de dispersar esforço em uma fila sem fim.
O segundo eixo é o suporte direto às configurações e ao hardening do ambiente, viabilizado pelos Asper Professional Services. O trabalho de um MSSP maduro vai além da entrega de uma ferramenta ou da geração de um relatório periódico. Ele inclui a revisão contínua do alinhamento entre as configurações do ambiente e o estado atual das ameaças, a identificação de desvios que o time interno não consegue perceber no ritmo do dia a dia, e a garantia de que mudanças de infraestrutura não introduzam silenciosamente novas superfícies de ataque.
A combinação entre visibilidade contextualizada e operação técnica qualificada é o que desloca uma organização do ciclo reativo de remediação por lista para uma postura de gerenciamento contínuo de exposição.
Para aprofundar a leitura sobre como a superfície de ataque se expande por meio de integrações e fornecedores terceiros, o artigo A Ilusão do Perímetro publicado anteriormente aborda os riscos específicos da cadeia de suprimentos que raramente aparecem nos relatórios de conformidade.
O custo do que permanece aberto
Vulnerabilidades críticas sem resolução representam risco estratégico com custo mensurável. Cada dia em que uma brecha permanece aberta em um sistema crítico é um intervalo em que um adversário com acesso ao catálogo KEV pode mapear, planejar e executar um movimento dentro do ambiente.
O DBIR 2026 evidencia com clareza que o esforço das equipes de segurança cresceu, e ainda assim a proporção de falhas críticas abertas aumentou. Isso significa que a solução passa por uma mudança de abordagem: a migração do modelo de conformidade estática e remediação sequencial para o gerenciamento contínuo de exposição, onde o esforço técnico é direcionado para proteger o que realmente sustenta a operação do negócio.
Enquanto uma em cada três falhas críticas continua aberta, os adversários operam com planejamento, persistência e conhecimento do ambiente que a maioria dos dashboards de conformidade não consegue capturar.
Quer entender como o Tenable One e o Cyber Fusion Center da Asper podem fortalecer a postura de exposição da sua organização? Fale com nossos especialistas.