RESUMOAárea conhecida como quantificação de segurançaé fundamental para construção de modelos e métricas relevantes para apoiar as decisões que devem ser tomadas para a proteção de sistemas e redes. A investigação proposta nesse trabalho consiste em identificar as razões que envolvem a ausência de validação nos métodos empregados para a quantificação da segurança. Os resultados encontrados ao longo da análise crítica e classificação de 57 trabalhos científicos revelam que grande parte dos modelos para quantificar segurança buscam medir alvos genéricos e complexos, como por exemplo medir a segurança da rede ou a segurança da organização, contudo, as tentativas de validações aparecem com maior frequência nos trabalhos que propõem a quantificação de alvos locais e específicos.
Palavras-ChaveModelos de quantificação de segurança, Métricas de segurança, Validação
ABSTRACTTo understand the actions that lead to successful attacks and also how they can be mitigated, researchers should identify and measure the factors that influence both attackers and victims. Quantifying security is particularly important to construct relevant metrics that support the decisions that need to be made to protect systems and networks. In this work, we aimed at investigating the lack of validation in security quantification methods. Different approaches to security quantification were examined and 57 papers are classified. The results show that most of papers seek to measure generic and complex targets like measuring network security or the security of an entire organization, however, the incidence of validation attempts is higher in works that propose the quantification of specific targets.