EcoTrust
    Agentic CTEM12 min de leitura

    CTEM vs Gestão de Vulnerabilidades: Diferenças, Tabela Comparativa e Como Evoluir

    Equipe EcoTrust·Publicado em ·Atualizado em

    CTEM vs gestão de vulnerabilidades: a diferença em uma frase

    A gestão de vulnerabilidades encontra e corrige falhas conhecidas (CVEs) em ativos inventariados, com varreduras periódicas e prioridade por severidade. O CTEM é um programa contínuo que cobre qualquer exposição explorável, prioriza pelo impacto ao negócio, exige validação e só termina quando a correção é comprovada.

    A comparação CTEM vs gestão de vulnerabilidades aparece em quase toda discussão de orçamento de segurança, e com razão. Em 2025 foram publicadas 48.185 CVEs, segundo a revisão anual de Jerry Gamblin, uma média de cerca de 131 por dia. Nenhuma equipe acompanha esse volume ordenando uma planilha por CVSS. Ao mesmo tempo, boa parte das violações começa em algo que nem é uma CVE: uma credencial vazada, um serviço exposto por engano, um fornecedor com acesso demais.

    Este artigo explica o que cada abordagem faz, onde a gestão de vulnerabilidades continua indispensável, onde ela não alcança, e como evoluir para o CTEM sem jogar fora o que já funciona. Para a definição completa do framework, veja o guia sobre o que é CTEM.

    Leia também: O que é CTEM: guia completo do framework Gartner

    O que é gestão de vulnerabilidades

    A gestão de vulnerabilidades (Vulnerability Management, ou VM) é o processo contínuo de identificar, classificar, corrigir e verificar falhas de segurança em sistemas e softwares. O ciclo clássico tem seis passos:

    1. Inventariar os ativos que serão varridos.
    2. Executar varreduras (semanal, quinzenal ou mensal).
    3. Correlacionar os achados com CVEs.
    4. Classificar por severidade, normalmente pelo CVSS.
    5. Encaminhar para correção pela TI.
    6. Revarrer para confirmar.

    Esse modelo trouxe disciplina, métricas (como o Tempo Médio de Correção) e uma linha de base de higiene. Ele segue sendo obrigatório em normas como PCI DSS e ISO 27001, e em regulações como a Resolução CMN 4.893/2021 (atualizada pela CMN 5.274/2025), que pede testes e varreduras para detecção de vulnerabilidades. Os pilares estão no nosso guia de gestão de vulnerabilidades.

    O que é CTEM

    O CTEM (Continuous Threat Exposure Management) é o programa proposto pelo Gartner em 2022 para gerir exposições em cinco fases cíclicas: Escopo, Descoberta, Priorização, Validação e Mobilização. A diferença não está numa ferramenta nova, e sim na pergunta: em vez de "quais CVEs eu tenho?", o CTEM pergunta "quais exposições colocam este processo de negócio em risco agora, e como provo que resolvi?".

    O Gartner sustenta a tese com uma previsão: até 2026, organizações que priorizam investimentos com base em um programa CTEM terão três vezes menos probabilidade de sofrer uma violação. Cada fase é explicada em detalhe no artigo sobre as 5 fases do CTEM.

    Leia também: Fases do CTEM: as 5 etapas do ciclo com checklist prático

    Tabela comparativa: gestão de vulnerabilidades vs CTEM

    CritérioGestão de vulnerabilidadesCTEM
    Pergunta centralQuais falhas existem nos meus ativos?O que um atacante consegue explorar para atingir o negócio?
    Ponto de partidaLista de ativos conhecidosProcesso de negócio (escopo)
    Tipo de exposiçãoCVEs e patches ausentesCVEs, configuração, identidade, ativo desconhecido, aplicação, terceiros
    Cobertura de ativosO que está no inventárioInventário mais ativos desconhecidos, externos e de fornecedores
    RitmoPeriódicoContínuo, com ciclos por escopo
    PriorizaçãoCVSS, às vezes com EPSSExplorabilidade, KEV, criticidade do ativo, caminho de ataque, impacto financeiro
    ValidaçãoRevarreduraTeste de explorabilidade, verificação de controles e reteste
    RemediaçãoRelatório entregue à TIMobilização com dono, prazo, integração e aceite formal de risco
    Métrica típicaCVEs abertas, MTTR, cobertura de scanJanela de exposição, vazão líquida, risco residual em Reais
    Público do resultadoEquipe técnicaSegurança, TI, negócio e diretoria
    NaturezaProcesso operacionalPrograma de gestão

    A leitura correta da tabela: o CTEM não compete com a gestão de vulnerabilidades, ele a contém. O scanner continua rodando, mas vira uma das fontes da fase de Descoberta.

    O que a gestão de vulnerabilidades faz bem (e continua fazendo)

    Antes de apontar limites, vale reconhecer o que o modelo tradicional entrega e o CTEM preserva:

    • Higiene contínua de sistemas operacionais e softwares comerciais.
    • Evidência de conformidade para auditorias e reguladores.
    • Base de dados de versões, patches e CVEs, sem a qual a Priorização do CTEM não existe.
    • Processo de correção já negociado com a TI.

    Quem tem um programa de VM maduro está mais perto do CTEM do que imagina.

    5 limites da gestão de vulnerabilidades que o CTEM resolve

    1. Enxerga só o que está no inventário

    A varredura cobre os IPs e hosts cadastrados. Subdomínios esquecidos, instâncias de nuvem criadas por desenvolvedores e APIs de homologação ficam de fora. O Verizon DBIR 2025 mostra que dispositivos de borda e VPNs foram alvo em 22% das violações por exploração de vulnerabilidades, quase oito vezes mais que no ano anterior. No CTEM, o Escopo e a Descoberta incluem a superfície externa desde o início.

    2. Trata toda exposição como CVE

    Configuração insegura, credencial vazada e controle ausente não têm CVE. No Mandiant M-Trends 2025, credenciais roubadas passaram a ser o segundo vetor de infecção inicial mais comum, com 16% das intrusões investigadas. A gestão de vulnerabilidades tradicional não mede isso. A gestão de exposição mede.

    3. Prioriza por severidade, não por risco

    CVSS mede o quanto a falha é grave se explorada. Não diz se será explorada, nem se o ativo importa. Priorizar por CVSS gera centenas de "críticos" e esconde falhas médias com exploit ativo. O CTEM combina CVSS, EPSS, CISA KEV, criticidade do ativo e caminho de ataque.

    4. Não prova que é explorável

    Sem validação, cada achado é uma hipótese. Controles compensatórios podem tornar uma CVE crítica irrelevante, e uma combinação de falhas médias pode abrir caminho até o banco de dados. O CTEM transforma hipótese em evidência antes de pedir esforço à TI.

    5. Termina no relatório

    O gargalo raramente é encontrar, é corrigir. O DBIR 2025 registrou que apenas 54% das vulnerabilidades em dispositivos de borda foram totalmente corrigidas, com mediana de 32 dias. O CTEM trata a Mobilização como fase do programa, com dono, prazo, reteste e métricas.

    Exemplo prático: o mesmo ambiente nas duas abordagens

    Considere uma empresa com 1.200 ativos e 9.000 achados no último scan.

    EtapaGestão de vulnerabilidadesCTEM
    Ponto de partidaVarredura mensal dos 1.200 ativosEscopo: portal de clientes e seus sistemas de apoio
    O que aparece9.000 achados, 640 com CVSS acima de 91.900 achados no escopo, mais 11 ativos externos desconhecidos e 3 credenciais vazadas
    PriorizaçãoOs 640 críticos, em ordem de CVSS27 exposições: CVE no KEV no servidor de borda, API sem autenticação, conta de serviço vazada com privilégio
    ValidaçãoNenhuma até a próxima varreduraTeste confirma acesso a dados de clientes pela API
    CorreçãoPDF com 640 itens para a TI27 tickets com evidência, dono e prazo
    Resultado em 30 dias180 críticos fechados, caminho até dados de clientes ainda aberto24 exposições fechadas e retestadas, caminho cortado

    A gestão de vulnerabilidades fechou mais itens. O CTEM reduziu mais risco. Essa é a diferença que importa.

    Métricas: o que muda no painel

    Gestão de vulnerabilidadesCTEM
    Quantidade de CVEs abertas por severidadeExposições validadas abertas por escopo de negócio
    MTTR geralMTTR por prioridade e janela de exposição de itens explorados ativamente
    Cobertura de scan (% de IPs varridos)Cobertura de escopo (% de ativos do processo conhecidos e avaliados)
    Achados fechados no mêsVazão líquida (exposições fechadas menos abertas)
    Tendência de severidadeRisco residual em Reais por cenário

    Como evoluir da gestão de vulnerabilidades para o CTEM

    A transição é incremental. Um caminho em cinco passos:

    1. Evolua para RBVM. Acrescente EPSS, CISA KEV e criticidade do ativo à priorização existente.
    2. Amplie a visibilidade. Inclua superfície externa, nuvem e ativos desconhecidos na Descoberta.
    3. Defina escopos de negócio. Organize o trabalho por processo, não por faixa de IP.
    4. Introduza validação. Comece pelas dez principais exposições de cada ciclo.
    5. Formalize a Mobilização. Dono, prazo, reteste, aceite de risco e métricas publicadas.

    Cada passo gera valor sozinho. O roteiro detalhado, com papéis e cronograma, está em como implementar CTEM na empresa.

    Leia também: Como implementar CTEM na empresa: passo a passo

    Quando a gestão de vulnerabilidades ainda é suficiente?

    Para ambientes pequenos, estáveis e sem exposição externa relevante, um programa de VM bem executado com priorização por risco pode cobrir a maior parte da necessidade. Mas basta ter site, API, nuvem, trabalho remoto ou fornecedores com acesso para que surjam exposições fora do alcance do scanner. Na prática, isso descreve quase toda empresa brasileira de médio e grande porte.

    Quem faz o quê: papéis nas duas abordagens

    A mudança também é organizacional. Na gestão de vulnerabilidades, a segurança opera o scanner e a TI recebe a lista. No CTEM, mais áreas participam do ciclo:

    PapelGestão de vulnerabilidadesCTEM
    Área de negócioNão participaDefine o escopo e aprova o apetite de risco
    CISORecebe relatório de CVEsPatrocina o ciclo e reporta risco à diretoria
    SegurançaOpera o scannerPrioriza, testa e acompanha a mobilização
    TI e DevOpsRecebe a lista e corrigeCombina prazos, executa a correção e aceita riscos formalmente
    Compras e jurídicoNão participaTratam exposições de fornecedores em contrato

    O contexto brasileiro: por que a diferença pesa mais aqui

    O relatório Custo de uma Violação de Dados 2025, da IBM, calculou o custo médio de uma violação no Brasil em R$ 7,19 milhões. Além do custo direto, a Resolução CD/ANPD nº 15/2024 exige comunicação de incidentes relevantes em três dias úteis, e o art. 46 da LGPD cobra medidas técnicas aptas a proteger dados pessoais. Um programa que só demonstra "CVEs fechadas" tem dificuldade de provar diligência sobre ativos desconhecidos, credenciais vazadas e fornecedores. Um programa CTEM gera esse histórico por escopo de negócio, ciclo após ciclo.

    Como a EcoTrust apoia a transição

    A plataforma Agentic CTEM foi construída para essa evolução modular, sem agente instalado nos endpoints. O VulScan continua fazendo o trabalho de gestão de vulnerabilidades, mas com priorização por SSVC alimentada por EPSS, CISA KEV e inteligência de ransomware, a partir das versões exatas coletadas pelo Inventory. O Surface e o Radar ampliam o escopo para o que não está no inventário. O Baseline mede configuração e controles, e o Verify traz os fornecedores para o ciclo. O Flow dá dono, prazo e métricas a cada exposição, o Quantify calcula o risco em Reais e o AutoPatch aplica a correção e faz o reteste, com aprovação humana nas ações críticas.

    Perguntas Frequentes

    CTEM substitui a gestão de vulnerabilidades?

    Não. O CTEM incorpora a gestão de vulnerabilidades como uma de suas fontes de Descoberta e Priorização. Varreduras, correlação de CVEs e aplicação de patches continuam existindo. O que muda é o enquadramento: o trabalho passa a ser organizado por escopo de negócio, com validação e mobilização, e a cobrir exposições que não são CVEs.

    Qual a principal diferença entre CTEM e gestão de vulnerabilidades?

    A principal diferença está no escopo e no critério de sucesso. A gestão de vulnerabilidades mede quantas CVEs foram corrigidas em ativos conhecidos. O CTEM mede quanto da exposição explorável de um processo de negócio foi eliminada e comprovada, incluindo configuração, identidade, ativos desconhecidos e terceiros.

    RBVM é a mesma coisa que CTEM?

    Não. RBVM (gestão de vulnerabilidades baseada em risco) melhora a priorização de CVEs com contexto de exploração e de ativo. É um passo importante e cobre boa parte da fase de Priorização do CTEM. Mas o CTEM vai além: define escopo de negócio, amplia a Descoberta para exposições que não são CVEs, testa a explorabilidade e formaliza a Mobilização.

    Preciso trocar minhas ferramentas para adotar CTEM?

    Não necessariamente. A adoção é aditiva. Scanners, CMDB e ferramentas de patch continuam úteis como fontes de dados. O que costuma faltar é consolidar essas fontes, incluir superfície externa e terceiros, adicionar validação e medir o ciclo. Uma plataforma CTEM ajuda a unificar isso num único fluxo.

    Quanto tempo leva para migrar de VM para CTEM?

    Depende da maturidade atual. Quem já prioriza por risco e tem inventário confiável pode fechar o primeiro ciclo CTEM completo em poucas semanas, com um escopo pequeno. Cobrir os principais processos de negócio com validação e métricas estáveis costuma levar de seis a doze meses.

    Conclusão: gestão de vulnerabilidades é parte do CTEM, não o contrário

    No debate CTEM vs gestão de vulnerabilidades, a resposta não é escolher um lado. A gestão de vulnerabilidades é a base técnica, e o CTEM é o programa que a coloca a serviço do negócio, amplia o que é observado e cobra a prova de que a exposição fechou.

    Se hoje seu programa entrega listas, o próximo passo é entregar ciclos: escopo definido, fila curta, evidência e correção comprovada. É assim que o número de achados deixa de ser a métrica, e a redução de risco passa a ser.


    Referências

    • Gartner, "How to Manage Cybersecurity Threats, Not Episodes", Gartner, 2023. gartner.com
    • Gartner, "Implement a Continuous Threat Exposure Management (CTEM) Program", Gartner, 2022. gartner.com
    • Verizon, "2025 Data Breach Investigations Report", Verizon Business, 2025. verizon.com
    • Mandiant, "M-Trends 2025", Google Cloud, 2025. cloud.google.com
    • Jerry Gamblin, "2025 CVE Data Review", 2026. jerrygamblin.com
    • FIRST, "Exploit Prediction Scoring System (EPSS)", FIRST, 2025. first.org
    • Conselho Monetário Nacional, "Resolução CMN nº 4.893/2021", Banco Central do Brasil, 2021. bcb.gov.br
    • IBM e Ponemon Institute, "Custo de uma Violação de Dados 2025", IBM Brasil, 2025. brasil.newsroom.ibm.com
    • ANPD, "Resolução CD/ANPD nº 15/2024: Regulamento de Comunicação de Incidente de Segurança", 2024. gov.br/anpd

    Conheça nosso serviço de Gestão Assistida de Vulnerabilidades

    Fale com especialistas da EcoTrust e veja como podemos ajudar sua empresa na prática.

    Conhecer o serviço

    Artigos Relacionados