A maior parte dos caminhos de ataque não e um único CVE
Comprometimentos reais tendem a encadear fatores: uma credencial exposta, uma permissão ampla demais, um serviço interno alcancavel. Nenhum desses itens aparece como vulnerabilidade em uma lista de CVEs, e o encadeamento entre eles muito menos.
O ambiente deixou de ser só TI
Nuvem, identidade, OT/IoT e aplicações Web tem modelos de risco distintos e ferramentas próprias. Avaliados em silos, cada um parece sob controle enquanto a exposição combinada permanece invisivel.
Priorizar exige contexto, não só severidade
A mesma vulnerabilidade tem pesos diferentes em um servidor exposto que sustenta faturamento e em uma maquina de laboratorio isolada. Sem contexto de ativo, a fila de correcao não reflete o risco real.
A conversa com o negocio precisa de uma unidade comum
Diretoria e conselho decidem por materialidade e tendencia, não por contagem de achados. Uma metrica consolidada de exposição, acompanhada no tempo, e o que torna a conversa possível.