🇺🇸 CISA змінює підхід до управління вразливостями: більше не «патчити все підряд» Агентство CISA опуб

CyberPeople

CyberPeople

@cyberpeople

Кібербезпека For ideas and cooperation ping @onasibullina

3,894 subscribers
Open in Telegram
🇺🇸 CISA змінює підхід до управління вразливостями: більше не «патчити все підряд»

Агентство CISA опублікувало нову директиву BOD 26-04, яка фактично змінює підхід до vulnerability management у федеральних агентствах США.

Головна ідея документа: компанії більше не повинні орієнтуватися лише на CVSS-оцінки та намагатися виправити всі знайдені вразливості. Натомість пріоритет мають отримувати ті ризики, які з найбільшою ймовірністю будуть використані зловмисниками.

Для визначення пріоритетів CISA пропонує враховувати чотири ключові фактори:
🔹 чи доступна система з Інтернету;
🔹 чи входить вразливість до списку Known Exploited Vulnerabilities (KEV);
🔹 чи може експлуатація бути автоматизована;
🔹 який технічний вплив матиме успішна атака.

Для найбільш критичних випадків, коли виконуються всі критерії, директива вимагає усунення ризику протягом 3 днів та проведення перевірки на предмет можливої компрометації систем.

Фактично CISA офіційно підтримує підхід Risk-Based Vulnerability Management: важливо не те, скільки CVE знаходить сканер, а те, які з них реально використовуються атакуючими та становлять загрозу для бізнесу.

💡 Основний меседж директиви можна сформулювати так: Patch smarter, not harder.

https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk
Open post in Telegram