ВАШИНГТОН – Агенцията за киберсигурност и инфраструктурна сигурност (CISA) издаде днес Обвързваща оперативна директива 26-04: Приоритизиране на актуализациите за сигурност въз основа на риска. Тя изисква от федералните цивилни агенции да оценят и приведат в съответствие своите политики за управление на уязвимостите, за да намалят кибер риска въз основа на четири критерия: излагане на активите (Asset Exposure), статус на известни експлоатирани уязвимости (KEV), автоматизация на експлойтите и техническо въздействие след компрометиране. Директивата консолидира, изяснява и актуализира спешността за отстраняване на уязвимостите, като фокусира усилията на агенциите върху най-високия риск и повишава ефективността за федералните цивилни агенции.
Субектите на киберзаплахи експлоатират непачнали уязвимости, а използването на изкуствен интелект (ИИ) от тяхна страна може допълнително да съкрати времето, с което защитниците разполагат за реакция между пускането на корекция и евентуалната експлоатация. Хармонизирайки и подобрявайки BOD 19-02 (Изисквания за отстраняване на уязвимости за системи с достъп до интернет) и BOD 22-01 (Намаляване на значителния риск от известни експлоатирани уязвимости), тази директива отчита способностите на нападателите, позицията на актива в мрежата, относителната леснота за експлоатиране на уязвимостта и последствията от успешно компрометиране. Тези фактори предоставят на федералните агенции цялостна картина на риска за вземане на информирани решения, които значително намаляват риска, без да натоварват ИТ мениджърите с излишни процеси.
„CISA дава възможност на федералните цивилни агенции да съсредоточат усилията си върху областите с най-висок риск и да отложат пачването на уязвимости с по-нисък приоритет...“, заяви и.д. директорът на CISA Ник Андерсен. Директивата е част от отговора на CISA към настоящата среда на заплахи, където ИИ софтуерът може да помага на нападателите да откриват и експлоатират пропуски. CISA добавя и очаквания за това кога и как да се проверява дали дадена уязвима система е била компрометирана преди прилагането на пача, тъй като самото му инсталиране обикновено не изгонва вече проникнал нападател.
Като част от изпълнението, CISA ще следи за спазването на изискванията, ще оценява напредъка и ще оказва подкрепа на агенциите при необходимост.
- Оптимизиране на ресурсите за киберзащита
- Фокус върху уязвимостите в каталога KEV
- Проверки за съществуващо компрометиране преди пачване