безпеки
Перехід агентства від статичних балів CVSS до визначення пріоритетів на основі ризику надішле старий формат 28 вересня.
Якщо ви покладаєтеся на щотижневий бюлетень про вразливості Агентства кібербезпеки та безпеки інфраструктури, щоб інформувати вас про останні загрози, у нас є погані новини. Наприкінці вересня він буде припинений.
CISA оголосила в середу, що її щотижневий бюлетень про вразливості припинить публікацію в понеділок, 28 вересня, заявивши, що цей крок є частиною переходу від управління вразливістю на основі рівня серйозності до «сучасного підходу, заснованого на ризику».
Цей підхід, як пояснює CISA, детально описано в обов’язковій інструкції з експлуатації (BOD), виданій у червні цього року, яка пояснює, яким чином охоплені федеральні цивільні агентства повинні визначати пріоритетність оновлень безпеки на основі реальних ризиків, а не всіх уразливостей і систем однаково.
«Ця Директива розвивається на основі існуючого переліку вразливостей CISA та підвищує готовність федерального уряду до місії, ефективно визначаючи пріоритети вразливостей із високим ризиком для своєчасного вжиття заходів і відкладаючи дії щодо вразливостей з низьким рівнем ризику», — заявило агентство в червні.
Докази виявлення та використання, ступінь контролю, який забезпечує експлойт, і те, чи автоматизоване використання вразливості, є частиною того, що входить до визначення серйозності, згідно з графіком поправок, включеним у червневе оголошення.
BOD у червні в певному сенсі відходить від покладення виключно на статичні оцінки CVSS при визначенні пріоритетів уразливостей, тому CISA може скасувати щотижневий бюлетень. Однак агентство не пояснило, чому воно вирішило переглянути бюлетень замість того, щоб адаптувати його до нових стандартів BOD.
Однією з можливостей може бути те, що список нових уразливостей стає занадто великим, щоб потрапити в щотижневу пошту. Патчі усувають кількість вразливостей, що швидко зростає, щоразу, коли вони використовуються, завдяки дослідженню безпеки за допомогою штучного інтелекту, тоді як національна база даних про вразливості все ще стикається з величезним відставанням, а ширша екосистема CVE повинна дедалі більше відсівати помилкові звіти, створені штучним інтелектом, щоб виявити справжні вразливості.
Однак CISA не хоче, щоб фахівці з безпеки повністю відмовилися від CVE. У оголошенні зазначено, що ті, кому потрібна інформація про вразливості, повинні натомість покладатися на каталог відомих вразливостей, які можна використати CISA, сповіщення та поради щодо кібербезпеки та сам каталог CVE.
Це означає, що будь-хто, хто зараз отримує щотижневий інформаційний бюлетень і покладається на нього, повинен увійти в обліковий запис GovDelivery або Granicus і мати активовану підписку на KEV Catalog і Cybersecurity Advisories. Інакше критичні попередження можна пропустити, і CISA явно не стурбована потенційними збоями.
«CISA прагне зміцнити національний кіберзахист і допомогти організаціям визначити пріоритетність реформ на основі реальних загроз», — заявили в агентстві. Очевидно, що він не вважає, що припинення звичайного методу сповіщення користувачів про критичну вразливість рейтингу вписується в цю нову парадигму ризику, навіть якщо бали статичні. ®