 CISA змінює підхід до управління вразливостями: більше не «патчити все підряд»

Агентство CISA опублікувало нову директиву BOD 26-04, яка фактично змінює підхід до vulnerability management у федеральних агентствах США.

Головна ідея документа: компанії більше не повинні орієнтуватися лише на CVSS-оцінки та намагатися виправити всі знайдені вразливості. Натомість пріоритет мають отримувати ті ризики, які з найбільшою ймовірністю будуть використані зловмисниками.

Для визначення пріоритетів CISA пропонує враховувати чотири ключові фактори:
 чи доступна система з Інтернету;
 чи входить вразливість до списку Known Exploited Vulnerabilities (KEV);
 чи може експлуатація бути автоматизована;
 який технічний вплив матиме успішна атака.

Для найбільш критичних випадків, коли виконуються всі критерії, директива вимагає усунення ризику протягом 3 днів та проведення перевірки на предмет можливої компрометації систем.

Фактично CISA офіційно підтримує підхід Risk-Based Vulnerability Management: важливо не те, скільки CVE знаходить сканер, а те, які з них реально використовуються атакуючими та становлять загрозу для бізнесу.

 Основний меседж директиви можна сформулювати так: **Patch smarter, not harder.

**[https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk](https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk)