🇺🇸 CISA змінює підхід до управління вразливостями: більше не «патчити все підряд»
Агентство CISA опублікувало нову директиву BOD 26-04, яка фактично змінює підхід до vulnerability management у федеральних агентствах США.
Головна ідея документа: компанії більше не повинні орієнтуватися лише на CVSS-оцінки та намагатися виправити всі знайдені вразливості. Натомість пріоритет мають отримувати ті ризики, які з найбільшою ймовірністю будуть використані зловмисниками.
Для визначення пріоритетів CISA пропонує враховувати чотири ключові фактори:
🔹 чи доступна система з Інтернету;
🔹 чи входить вразливість до списку Known Exploited Vulnerabilities (KEV);
🔹 чи може експлуатація бути автоматизована;
🔹 який технічний вплив матиме успішна атака.
Для найбільш критичних випадків, коли виконуються всі критерії, директива вимагає усунення ризику протягом 3 днів та проведення перевірки на предмет можливої компрометації систем.
Фактично CISA офіційно підтримує підхід Risk-Based Vulnerability Management: важливо не те, скільки CVE знаходить сканер, а те, які з них реально використовуються атакуючими та становлять загрозу для бізнесу.
💡 Основний меседж директиви можна сформулювати так: Patch smarter, not harder.
https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk
🇺🇸 CISA змінює підхід до управління вразливостями: більше не «патчити все підряд» Агентство CISA опуб
3,894 subscribers
Open in Telegram