EcoTrustData Sheet
    VulScan · Detecção e Priorização SSVC · Módulo AI Native

    Seu scanner reporta CVEs. O VulScan diz quais estão sendo exploradas e o que fazer com cada uma.

    Detecção de vulnerabilidades que vai além do CVSS: correlaciona software, patches, pacotes, firmware e hardware com CVEs, e enriquece cada achado com EPSS, CISA KEV, uso por ransomware e exploits públicos. Tudo sem executar um único scan adicional na rede. A priorização segue o SSVC, metodologia do SEI da Carnegie Mellon com a CISA: a saída do módulo é fila de ação, não lista de achados.

    6
    tipos de achado por ativo
    6+
    bases de inteligência consultadas
    4
    saídas de decisão SSVC
    0
    scans adicionais, zero impacto

    CVEs com CVSS 9.8 que ninguém vai explorar na sua empresa. CVEs com CVSS 6.5 que já têm exploit ativo e estão no catálogo do governo americano. Priorizar só por severidade técnica é o motivo pelo qual equipes corrigem o errado. O VulScan traz o contexto que falta: qual CVE tem maior probabilidade de exploração real, hoje, no seu ambiente. E fecha a lacuna seguinte: o CVSS mede severidade, o SSVC decide o que fazer.

    O que é o VulScan

    O EcoTrust VulScan recebe os dados de software, patches, hardware e pacotes coletados pelo ciclo de scan e executa seis análises complementares em paralelo, correlacionando cada componente com bancos de dados de CVEs, patches ausentes, advisories de pacotes e inteligência de exploração. O resultado é um panorama completo de vulnerabilidades com scoring real: CVSS + EPSS + CISA KEV + indicador de ransomware em cada achado. Esse enriquecimento não para no score: os insumos alimentam a árvore de decisão do SSVC, que devolve a ação para cada vulnerabilidade. O módulo é detecção mais priorização.

    Roda no EcoTrust OS. O sistema operacional agêntico (Agentic OS) da EcoTrust é o que permite aos agentes planejar, executar e pedir aprovação humana antes de agir sobre o ambiente, com cada passo auditável. ecotrust.io/ecotrust-os

    Ingerir
    Dados do Inventory
    Correlacionar
    CPE/NVD
    Enriquecer
    EPSS + KEV + ransomware
    Decidir
    Árvore SSVC
    Priorizar
    Fila de ação
    Priorização SSVC

    SSVC (Stakeholder-Specific Vulnerability Categorization) é a metodologia de priorização criada pelo SEI da Carnegie Mellon em conjunto com a CISA. Em vez de devolver um número, percorre uma árvore de decisão e devolve uma ação. Duas CVEs com o mesmo CVSS podem terminar em Track e em Act, dependendo do estado de exploração, da exposição do ativo e do impacto na missão. A CISA recomenda explicitamente o uso de um framework de priorização que considere o estado de exploração, e não apenas a severidade.

    01
    Track

    Acompanhar, sem ação imediata. Permanece monitorada nos ciclos seguintes.

    02
    Track*

    Acompanhar com atenção. Agir se o contexto de exploração ou de exposição mudar.

    03
    Attend

    Tratar no ciclo corrente de remediação, dentro do prazo definido.

    04
    Act

    Tratar agora. Exploração e exposição justificam ação fora do ciclo.

    Insumos da árvore de decisão

    Cinco insumos respondem às perguntas da árvore. Quatro vêm de bases públicas reconhecidas; a criticidade do ativo vem do ambiente do cliente, e é o eixo que nenhuma base pública pode fornecer.

    SeveridadeCVSS v2/v3/v4, impacto técnico da vulnerabilidade
    EPSSProbabilidade de exploração nos próximos 30 dias
    CISA KEVExploração confirmada em campo
    RansomwareUso da CVE em campanhas ativas documentadas
    CriticidadeImpacto na missão e exposição do ativo afetado

    A saída do módulo é fila de ação, não lista de achados. Cada vulnerabilidade sai do VulScan com a decisão anexada e o caminho da árvore que a justifica. Divisão de escopo na plataforma: o EcoTrust VulScan prioriza a vulnerabilidade, o EcoTrust Flow conduz e mede o ciclo, o EcoTrust AutoPatch constrói, aplica e valida a correção.

    Benefícios principais
    01
    Priorização com metodologia declarada (SSVC)

    EPSS 85% em uma CVE 6.5 é mais urgente que EPSS 0,1% em uma CVE 9.8. O VulScan combina os insumos na árvore SSVC e entrega uma decisão por vulnerabilidade, com o critério auditável, não um score opaco.

    02
    Zero impacto na rede, trabalha sobre dados coletados

    Não executa scans adicionais. Correlaciona o que já foi coletado no ciclo de scan com 6+ bases de inteligência em paralelo. Mais rápido e sem riscos para sistemas críticos.

    03
    Supersedência inteligente para patches Windows

    Não reporta KBs antigas se uma versão mais recente já está instalada. Elimina falsos positivos que sobrecarregam equipes com patches que não precisam ser aplicados.

    04
    Cobertura além do software, firmware, CPU e bibliotecas

    BIOS Dell, drivers Intel, OpenSSL embutido em outro software, Log4j em JARs Java. Vulnerabilidades que scans tradicionais ignoram porque estão dentro de outros componentes.

    Casos de uso
    Time sobrecarregado com 10.000+ CVEs sem saber por onde começar

    O VulScan filtra automaticamente os achados com CISA KEV e alto EPSS, entregando uma lista de ação imediata. A equipe para de corrigir o que o scanner grita mais alto e começa a corrigir o que está sendo explorado agora.

    Alerta de ransomware, CVE em campanha ativa detectada

    O indicador de ransomware sinaliza imediatamente quando uma CVE presente no ambiente está sendo usada em campanhas ativas. Resposta antes da notícia, não depois.

    Mesma CVE em ativos diferentes, decisões diferentes

    A criticidade do ativo entra na árvore junto com o estado de exploração. A mesma CVE sai como Track em uma workstation de laboratório e como Act no servidor que sustenta a operação, com o caminho da decisão registrado nos dois casos.

    Auditorias que exigem visibilidade de patches e EOL

    Relatório estruturado de patches ausentes com KBs, CVEs associadas e links de download. Lista de software em fim de vida com datas e versões recomendadas. Evidência pronta para ISO 27001 e PCI DSS.

    Uma CVE com EPSS 85% representa mais risco imediato que uma CVE com CVSS 9.8 e EPSS 0,1%. O CVSS mede severidade, o SSVC decide o que fazer.

    EcoTrust VulScan
    Inteligência de exploração e priorização SSVC
    Especificações
    TipoEnriquecimento, sem scan adicional
    ScoringCVSS v2/v3/v4 + EPSS + CISA KEV
    PriorizaçãoSSVC (SEI/CMU com CISA)
    SaídasTrack · Track* · Attend · Act
    ParaleloAté 20 ativos simultâneos
    Pacotespip (Python) e npm (Node.js)
    EOL40+ produtos monitorados
    ExecuçãoAutomática ou Programada
    Fontes de inteligência
    NVD / CPEBase de CVEs por software e versão
    FIRST EPSSProbabilidade de exploração ativa
    CISA KEVExploração confirmada em campo
    MSRC APIPatches Microsoft e supersedência
    OSV.devAdvisories pip e npm (GHSA, PYSEC)
    endoflife.dateStatus de EOL, 40+ produtos
    Compliance e frameworks
    ISO 27001NIST CSF 2.0PCI DSS 4.0BACEN 4.557CIS ControlsLGPD
    EcoTrust Software Ltda. · Rua Pais Leme, 524, 10º andar, Pinheiros, São Paulo, SP
    www.ecotrust.io · (11) 4305-1868 · © 2026 EcoTrust.