Cibersegurança

Por que o gerenciamento de vulnerabilidades precisa de uma nova camada de controle antes da instalação dos patches?

Igor Sakhnov, da Microsoft, considera que o intervalo entre a descoberta e a correção de uma vulnerabilidade se tornou mais perigoso do que a capacidade das organizações de reduzi-lo, especialmente com a aceleração da exploração apoiada por inteligência artificial. Ele propõe que a rede desempenhe o papel de uma camada de defesa adaptativa, reduzindo temporariamente a explorabilidade até que o patch seja testado e implantado.

2026-08-25
6 min de leitura
10 visualizações
فريق تحرير certi.news
Por que o gerenciamento de vulnerabilidades precisa de uma nova camada de controle antes da instalação dos patches?

Igor Sakhnov, vice-presidente executivo e gerente-geral de Redes do Azure na Microsoft, considera que o modelo tradicional de gerenciamento de vulnerabilidades não acompanha mais a velocidade das ameaças modernas. As organizações geralmente precisam de dias ou semanas para entender o impacto da vulnerabilidade, identificar os sistemas afetados, testar o patch e coordenar-se com as equipes de operações antes de implantá-lo em ambientes de produção. Em contrapartida, uma vulnerabilidade divulgada pode passar para a fase de varredura e exploração ativa em questão de horas.

Essa proposta, publicada em 25 de agosto de 2026 no Microsoft Security Blog, não anuncia um produto específico, mas apresenta a visão da empresa sobre a redistribuição das funções das camadas de proteção. A ideia central é que a aplicação de patches continuará sendo necessária, mas nem sempre será a medida mais rápida para reduzir o risco. Por isso, as organizações precisam de controles compensatórios que atuem no período entre a descoberta do problema e seu encerramento definitivo.

A janela para aplicação do patch está diminuindo

O gerenciamento tradicional de vulnerabilidades foi construído sobre a premissa de que os defensores tinham tempo suficiente para avaliar o problema antes que os invasores o explorassem em larga escala. No entanto, os ambientes corporativos passaram a incluir milhares de servidores, aplicações, bancos de dados, contêineres e ativos de rede distribuídos entre a nuvem, ambientes híbridos e múltiplas nuvens. Além disso, muitas aplicações essenciais para os negócios não podem ser retiradas de serviço assim que uma atualização de segurança é disponibilizada.

As etapas de validação continuam sendo necessárias e não são um indicador de processos deficientes. As equipes de segurança precisam entender o impacto da vulnerabilidade sobre os negócios, identificar os sistemas afetados, estudar dependências e compatibilidade, validar o patch em ambientes de teste, coordenar cronogramas de mudança e, depois, monitorar quaisquer efeitos operacionais colaterais. O problema é que essas garantias operacionais exigem tempo, enquanto o período necessário para que um invasor descubra um caminho explorável diminui.

A inteligência artificial pressiona o cronograma

Segundo Sakhnov, o impacto da inteligência artificial não se limita a ajudar as organizações a analisar dados e melhorar a segurança; operações apoiadas por ela também podem acelerar a análise de divulgações de vulnerabilidades, a compreensão das condições de exploração, a identificação de caminhos de ataque e a conexão entre informações técnicas complexas. À medida que esses recursos se tornam mais amplamente disponíveis, diminui o intervalo entre o anúncio da vulnerabilidade e as tentativas de explorá-la.

Surge aqui um desequilíbrio claro de responsabilidades: o defensor precisa proteger um ambiente completo e complexo, enquanto o invasor precisa de apenas um caminho válido para alcançar seu objetivo. Portanto, não basta que a organização conheça os sistemas vulneráveis ou aumente a prioridade do patch; é necessário reduzir imediatamente a explorabilidade quando não for possível instalar a atualização.

A rede como camada temporária de contenção

O artigo propõe considerar a rede como uma «camada de controle» rápida, capaz de proteger as cargas de trabalho enquanto a correção continua. A rede fica fora das aplicações e tem visibilidade dos padrões de comunicação, das relações de confiança e dos fluxos de tráfego, o que permite aplicar mudanças sem modificar a aplicação nem esperar a implantação de um novo agente em cada endpoint.

Segundo a proposta, esses controles podem restringir o acesso aos sistemas vulneráveis, reduzir os possíveis caminhos de ataque, limitar o movimento lateral, isolar ativos de alto risco e reduzir o alcance dos danos potenciais. Eles também podem ser ajustados à medida que novas informações surgem, com uma velocidade que pode superar o ciclo de teste e implantação do patch em um ambiente corporativo de grande porte.

A fonte apresenta o exemplo de uma vulnerabilidade no HTTP/2 cuja recomendação temporária de tratamento poderia ser desativar completamente o protocolo, mas isso poderia afetar o desempenho e a disponibilidade da aplicação. Uma resposta mais precisa poderia incluir a limitação do número de fluxos simultâneos, o reforço das restrições de requisições ou a definição de uma taxa para padrões de comunicação abusivos, mantendo o serviço disponível. O exemplo ilustra a diferença entre bloquear totalmente a comunicação e restringir o comportamento do qual a exploração depende.

Da conscientização à aplicação adaptativa

Sakhnov afirma que ferramentas de visibilidade, inteligência contra ameaças e análise são importantes, mas não reduzem a exposição ao risco por si só. A proteção adaptativa precisa de três capacidades interligadas: compreender a natureza da vulnerabilidade, relacioná-la à realidade do ambiente em termos de configurações, caminhos de comunicação e exposição e, então, transformar essa compreensão em controles que possam ser aplicados rapidamente e em larga escala.

Na leitura de certi.news, a importância da proposta está em identificar uma lacuna prática que o patch, sozinho, não resolve: o que uma organização deve fazer quando conhece o risco, mas não consegue alterar o sistema imediatamente? Essa visão, porém, não elimina o gerenciamento de patches nem comprova que os controles de rede sejam adequados para todas as vulnerabilidades. Sua eficácia depende da compreensão do comportamento da exploração e da configuração das regras para que as medidas de contenção não se transformem em interrupção de serviços ou em uma falsa sensação de segurança. Além disso, a fonte apresenta uma posição editorial de um responsável da Microsoft, e não resultados de testes independentes nem um compromisso com a capacidade de um produto específico. Portanto, permanece em aberto a questão de quão precisa é essa proteção adaptativa e de quão aplicável ela é em diferentes ambientes, enquanto a correção definitiva continua sendo o tratamento principal do problema.

Fonte da notícia
Microsoft Security Blog
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias