EcoTrust
    Agentic CTEM13 min de leitura

    Fases do CTEM: As 5 Etapas do Ciclo, do Escopo à Mobilização, com Checklist Prático

    Equipe EcoTrust·Publicado em ·Atualizado em

    Quais são as fases do CTEM

    As fases do CTEM são cinco: Escopo, Descoberta, Priorização, Validação e Mobilização. Elas formam um ciclo contínuo, definido pelo Gartner, em que a organização escolhe o que proteger, encontra exposições, decide o que importa, comprova o que é explorável e garante que a correção aconteça e seja verificada.

    O CTEM (Continuous Threat Exposure Management) não é um scan nem um projeto com data de término. É um programa que se repete, e cada fase alimenta a seguinte. O erro mais comum é tratar as fases do CTEM como uma lista de ferramentas: "Descoberta é o scanner, Validação é o pentest". Cada fase tem uma pergunta de negócio, um entregável e um dono. Sem isso, o ciclo vira apenas mais um relatório.

    Este guia detalha cada uma das cinco etapas com objetivo, atividades, entregável, erros comuns e checklist. No final, mostramos um exemplo de ciclo de 90 dias e uma tabela de responsabilidades. Se você ainda está no conceito, comece pelo guia completo sobre o que é CTEM.

    Leia também: O que é CTEM: guia completo da gestão contínua de exposição

    Visão geral: diagnóstico e ação

    O Gartner divide o ciclo em duas metades. Escopo e Descoberta compõem o diagnóstico. Priorização, Validação e Mobilização compõem a ação. Essa divisão explica por que tantos programas falham: investem pesado no diagnóstico (mais scanners, mais painéis) e deixam a ação para "depois".

    FasePergunta-chaveEntregávelDono típico
    1. EscopoO que vamos proteger neste ciclo?Escopo de negócio aprovadoCISO com a área de negócio
    2. DescobertaO que existe e onde está exposto?Inventário e mapa de exposiçõesSegurança e infraestrutura
    3. PriorizaçãoO que representa risco real agora?Fila priorizada e justificadaSegurança (gestão de exposição)
    4. ValidaçãoÉ explorável? O controle funciona?Evidência de explorabilidadeSegurança ofensiva
    5. MobilizaçãoQuem corrige, quando, e como provamos?Correção executada e retestadaTI, DevOps e donos de sistema

    Por que a pressa? Segundo a VulnCheck, 28,3% das vulnerabilidades exploradas no primeiro trimestre de 2025 tiveram evidência de exploração em até um dia após a publicação da CVE. Um ciclo que roda a cada trimestre simplesmente chega tarde.

    Fase 1: Escopo (Scoping)

    Objetivo

    Definir qual parte do negócio será coberta neste ciclo e quais superfícies de ataque a compõem. O Gartner diferencia o escopo de negócio (por exemplo, "canal digital de vendas") das superfícies técnicas que o sustentam (domínios, APIs, servidores, SaaS, fornecedores).

    O que acontece nesta fase

    • Escolha de processos críticos junto com as áreas de negócio: faturamento, pagamentos, dados de clientes, operação industrial.
    • Tradução do processo em superfícies: externa, interna, nuvem, aplicações, identidades e terceiros.
    • Definição do apetite de risco e dos critérios de "exposição inaceitável".
    • Acordo prévio com a TI sobre janelas de mudança e responsáveis.

    Entregável

    Um documento curto de escopo: processo coberto, superfícies incluídas, patrocinador, critérios de priorização e duração do ciclo.

    Erros comuns

    • Escopo "a empresa inteira" no primeiro ciclo.
    • Escopo apenas técnico ("a rede 10.0.0.0/8"), sem ligação com o processo de negócio.
    • Esquecer fornecedores e SaaS que tocam o processo.

    Fase 2: Descoberta (Discovery)

    Objetivo

    Identificar todos os ativos dentro do escopo, inclusive os que ninguém inventariou, e levantar as exposições de cada um: vulnerabilidades, configuração, identidade, aplicação e terceiros.

    O que acontece nesta fase

    • Descoberta de ativos internos e mapeamento da superfície externa, incluindo subdomínios esquecidos e serviços expostos.
    • Inventário profundo: software e versões exatas, patches, serviços, usuários.
    • Correlação de software com CVEs e levantamento de configurações fora do padrão.
    • Verificação de credenciais vazadas, certificados expirados e buckets públicos.
    • Avaliação técnica de fornecedores do escopo.

    Identidade não pode ficar de fora. No Mandiant M-Trends 2025, exploits seguiram como o vetor de infecção inicial mais comum (33% das intrusões), mas credenciais roubadas subiram pela primeira vez para o segundo lugar, com 16%.

    A superfície externa merece atenção especial. O Verizon DBIR 2025 mostra que dispositivos de borda e VPNs foram alvo em 22% das violações por exploração de vulnerabilidade, quase oito vezes mais que no relatório anterior. Detalhes sobre esse ponto estão no artigo sobre EASM e superfície de ataque externa.

    Entregável

    Inventário de ativos do escopo com criticidade atribuída e um mapa de exposições associado a cada ativo.

    Erros comuns

    • Confundir Descoberta com "rodar o scanner": identidade, configuração e terceiros ficam de fora.
    • Descobrir sem atribuir dono ao ativo, o que trava a Mobilização mais adiante.
    • Inventário sem versão exata de software, que gera falsos positivos na correlação de CVEs.

    Fase 3: Priorização (Prioritization)

    Objetivo

    Reduzir milhares de achados a uma fila curta de exposições que representam risco real ao negócio neste momento.

    O que acontece nesta fase

    • Combinação de sinais: severidade técnica (CVSS), probabilidade de exploração (EPSS), exploração confirmada (CISA KEV), uso por ransomware, exposição à internet e criticidade do ativo.
    • Uso de árvores de decisão como o SSVC, que devolvem uma ação (acompanhar, atender, agir) em vez de um número.
    • Consideração de caminhos de ataque: uma falha média num ativo que dá acesso ao banco de dados de clientes pode vir antes de uma crítica isolada.
    • Quantificação financeira do risco para decisões de investimento.

    Os sinais de exploração mudam diariamente, por isso a fila precisa ser recalculada de forma contínua. O artigo sobre EPSS e por que o CVSS não basta explica a lógica em detalhe.

    Entregável

    Uma fila priorizada, com justificativa para cada item (por que está no topo) e prazo proposto.

    Erros comuns

    • Priorizar só por CVSS, gerando centenas de "críticos".
    • Não registrar o motivo da prioridade, o que torna a fila impossível de defender perante a TI.
    • Priorizar uma vez por mês, quando a exploração acontece em horas.

    Fase 4: Validação (Validation)

    Objetivo

    Comprovar se a exposição priorizada pode de fato ser explorada no ambiente, qual seria o impacto e se os controles existentes detectam ou bloqueiam o ataque. O Gartner descreve três perguntas: o ataque é viável, até onde ele chega e a resposta funciona.

    O que acontece nesta fase

    • Testes controlados de explorabilidade em aplicações e infraestrutura.
    • Simulação de técnicas de ataque (BAS) e pentest automatizado, que o Gartner agrupou em 2025 sob o nome Adversarial Exposure Validation.
    • Verificação de controles compensatórios: WAF, segmentação, EDR.
    • Reteste depois da correção, para confirmar que a exposição fechou, não apenas que o patch foi instalado.

    Validar muda a conversa com a TI. Um achado com evidência (requisição, resposta, caminho percorrido) é aceito muito mais rápido do que uma linha numa planilha. O tema completo está no artigo sobre validação de exposição e BAS.

    Leia também: Validação de exposição: BAS, pentest automatizado e reteste

    Entregável

    Evidência técnica por exposição validada e, depois da correção, registro de reteste com resultado.

    Erros comuns

    • Pular a fase porque "o pentest anual já cobre".
    • Validar apenas antes da correção e nunca depois.
    • Testar sem acordo prévio de janela e escopo com a operação.

    Fase 5: Mobilização (Mobilization)

    Objetivo

    Garantir que as exposições priorizadas e validadas sejam corrigidas ou mitigadas por quem administra os sistemas, dentro do prazo, e que o resultado seja medido. O Gartner é enfático: a Mobilização existe para reduzir o atrito de aprovação e implementação entre segurança e TI.

    O que acontece nesta fase

    • Atribuição de dono, prazo e ação para cada exposição.
    • Integração com o fluxo de trabalho da TI (tickets, janelas de mudança, CAB).
    • Aplicação de correção, mitigação ou workaround quando não existe patch do fabricante.
    • Aceite formal de risco quando a correção não é viável, com data de revisão.
    • Medição: janela de exposição, Tempo Médio de Correção (MTTR) e vazão líquida (quantas exposições fecham contra quantas abrem).

    O DBIR 2025 ilustra o tamanho do gargalo: apenas 54% das vulnerabilidades em dispositivos de borda foram totalmente corrigidas, com mediana de 32 dias até a correção. As métricas que ajudam a acompanhar esse ponto estão no guia de métricas de CTEM.

    Entregável

    Exposições fechadas com evidência de reteste, exceções formalizadas e um relatório do ciclo que alimenta o Escopo seguinte.

    Erros comuns

    • Enviar PDF com centenas de itens para a TI.
    • Não prever mitigação para o que não tem patch.
    • Encerrar o ticket sem reteste.

    Checklist das 5 fases do CTEM

    Use a lista abaixo para verificar se cada etapa foi concluída antes de avançar:

    1. Escopo: processo de negócio definido, patrocinador nomeado, superfícies listadas, critérios de prioridade aprovados.
    2. Descoberta: ativos do escopo inventariados com dono e criticidade, exposições levantadas além de CVEs, fornecedores avaliados.
    3. Priorização: fila com menos de cem itens por ciclo, cada item com motivo registrado e prazo proposto.
    4. Validação: principais exposições testadas, evidência anexada, controles compensatórios verificados.
    5. Mobilização: dono e prazo por item, tickets integrados à TI, reteste executado, exceções formalizadas, métricas publicadas.
    6. Retorno ao Escopo: lições do ciclo registradas e escopo do próximo ciclo definido.

    Exemplo prático: um ciclo de 90 dias

    Imagine uma varejista brasileira que escolhe como primeiro escopo o e-commerce e o fluxo de pagamento.

    SemanaFaseO que acontece
    1 a 2EscopoDiretoria digital e CISO definem o escopo: site, APIs, gateway de pagamento, dois fornecedores
    3 a 5DescobertaSão encontrados 14 subdomínios fora do inventário, uma API de homologação exposta e 2.300 achados técnicos
    6 a 7PriorizaçãoA fila cai para 38 itens, com destaque para a API exposta e uma CVE no KEV no servidor de borda
    8 a 9ValidaçãoO teste confirma acesso não autenticado a dados de pedidos pela API de homologação
    10 a 12MobilizaçãoAPI retirada do ar, CVE corrigida, reteste aprovado, fornecedor notificado com plano de ação
    13RetornoRelatório do ciclo e novo escopo: sistemas de logística

    O ganho não está nos 2.300 achados, mas nos 38 itens tratados com evidência e no aprendizado que muda o próximo escopo. O roteiro completo de implantação está em como implementar CTEM.

    Leia também: Como implementar CTEM na empresa: roteiro de 90 dias

    As fases do CTEM são sequenciais ou simultâneas?

    No primeiro ciclo, são praticamente sequenciais. Em um programa maduro, as cinco fases do CTEM rodam em paralelo sobre escopos diferentes: enquanto o time mobiliza correções do e-commerce, a Descoberta já trabalha no escopo de logística, e a Priorização recalcula a fila sempre que uma CVE entra no CISA KEV. Por isso o Gartner fala em ciclo contínuo, não em projeto.

    Módulos EcoTrust em cada fase do CTEM

    Na plataforma Agentic CTEM, cada módulo cobre fases específicas, todos sem agente instalado nos endpoints e com aprovação humana para ações críticas:

    MóduloEscopoDescobertaPriorizaçãoValidaçãoMobilização
    RadarSim
    InventorySimSim
    SurfaceSimSim
    VulScanSimSimSim
    AppSecSimSim
    BaselineSimSimSim
    VerifySimSimSim
    QuantifySimSim
    FlowSimSimSim
    AutoPatchSimSimSim

    Na prática, o Radar e o Surface ampliam o escopo com ativos internos e externos desconhecidos, e o Inventory coleta versões exatas de software. O VulScan prioriza com SSVC, EPSS, CISA KEV e inteligência de ransomware. O AppSec testa aplicações em execução e entrega evidência técnica por achado. O Baseline mede controles e hardening, e o Verify confronta o que o fornecedor declarou com a evidência técnica. O Quantify traduz o risco em Reais. O Flow dá dono, prazo e métricas a cada exposição, e o AutoPatch constrói a correção, aplica e faz o reteste que fecha o ciclo.

    Perguntas Frequentes

    Quais são as 5 fases do CTEM?

    As cinco fases do CTEM são Escopo (definir o que proteger), Descoberta (encontrar ativos e exposições), Priorização (decidir o que representa risco real), Validação (comprovar se é explorável e se os controles funcionam) e Mobilização (corrigir, retestar e medir). O ciclo é contínuo: o resultado da Mobilização define o escopo do ciclo seguinte.

    Qual é a fase mais importante do CTEM?

    Nenhuma funciona sozinha, mas o Gartner destaca a Mobilização porque é nela que a exposição de fato diminui. Na prática, Escopo e Priorização são as fases que mais diferenciam o CTEM da gestão de vulnerabilidades tradicional, pois conectam o trabalho técnico ao processo de negócio e reduzem o volume a uma fila executável.

    Qual a diferença entre Validação e Mobilização?

    A Validação comprova se a exposição pode ser explorada e se os controles reagem, gerando evidência. A Mobilização transforma essa evidência em ação: define dono e prazo, integra com a TI, aplica correção ou mitigação e registra o reteste. Uma responde "é real?", a outra responde "foi resolvido?".

    Com que frequência o ciclo CTEM deve rodar?

    Descoberta e Priorização devem ser contínuas, porque novas CVEs e ativos surgem todos os dias. O ciclo completo, com revisão de escopo, costuma ter de 30 a 90 dias por escopo de negócio. Em programas maduros vários ciclos correm em paralelo, cada um sobre um processo diferente.

    Posso começar o CTEM sem ferramenta de validação?

    Pode. No início, a validação pode ser feita com testes manuais nas principais exposições, reteste por varredura e verificação de controles compensatórios. O importante é não pular a fase. Com o amadurecimento, BAS, pentest automatizado e testes autônomos de aplicação tornam a validação contínua e escalável.

    Conclusão: as fases do CTEM só entregam valor quando o ciclo fecha

    Escopo, Descoberta, Priorização, Validação e Mobilização não são cinco ferramentas, são cinco perguntas que precisam de resposta a cada ciclo. O diagnóstico sem ação gera relatórios. A ação sem diagnóstico gera esforço mal direcionado. O valor aparece quando a correção comprovada de um ciclo redefine o escopo do próximo.

    Comece com um processo de negócio, feche o primeiro ciclo com evidência e meça o resultado. A partir daí, o ciclo ganha velocidade, e as fases do CTEM passam a rodar em paralelo, no ritmo em que as ameaças mudam.


    Referências

    • Gartner, "How to Manage Cybersecurity Threats, Not Episodes", Gartner, 2023. gartner.com
    • Gartner, "Implement a Continuous Threat Exposure Management (CTEM) Program", Gartner, 2022. gartner.com
    • Gartner, "Market Guide for Adversarial Exposure Validation", Gartner, 2025. gartner.com
    • Verizon, "2025 Data Breach Investigations Report", Verizon Business, 2025. verizon.com
    • VulnCheck, "2025 Q1 Trends in Vulnerability Exploitation", VulnCheck, 2025. vulncheck.com
    • Mandiant, "M-Trends 2025", Google Cloud, 2025. cloud.google.com
    • CISA, "Known Exploited Vulnerabilities Catalog", CISA, 2025. cisa.gov
    • FIRST, "Exploit Prediction Scoring System (EPSS)", FIRST, 2025. first.org

    Conheça o módulo Agentic CTEM

    Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.

    Explorar Agentic CTEM

    Artigos Relacionados