Агентство кибербезопасности и безопасности инфраструктуры США (CISA) решило прекратить выпуск еженедельных бюллетеней об уязвимостях с 28 сентября. Решение агентства соответствует его рекомендациям о том, что организации должны учитывать автоматизацию использования эксплойтов, техническое воздействие, уязвимость активов и статус KEV, добавляет Бахманьяр. «Учитывая продолжающийся рост кибератак с использованием искусственного интеллекта и возможность злоумышленников автоматизировать атаки в большем масштабе и скорости, переход CISA к более контекстуальному, основанному на рисках подходу к определению приоритетов уязвимостей является значительным и долгожданным шагом вперед», — говорит он. «Цель состоит не в том, чтобы устранить каждую уязвимость, а в том, чтобы обеспечить устранение наиболее критических рисков до того, как злоумышленники смогут ими воспользоваться», — говорит Ахмед. «В ландшафте угроз, основанном на скорости, масштабе и искусственном интеллекте, контекст — это то, что делает управление уязвимостями по-настоящему эффективным». Несмотря на это, планы CISA прекратить еженедельное раскрытие информации об уязвимостях являются внезапным сдвигом для организаций, которые полагаются на CVSS. «Меня это беспокоит. CISA права в том, что оценка CVSS сама по себе не может сказать организации, что исправлять в первую очередь», — говорит Кевин Сурасе, генеральный директор TokenCore, добавляя, что еженедельный бюллетень дает многим командам безопасности надежное место для просмотра недавно обнаруженных уязвимостей. «Удаление этого закона перекладывает работу по составлению этой картины на защитников, которые и без того перегружены, особенно в небольших организациях», - отмечает он. «KEV необходим, но уязвимость может представлять серьезный риск еще до того, как будет подтверждено ее использование. Организациям по-прежнему нужен способ раннего обнаружения этих угроз и подключения их к системам, которые они фактически используют».
Источник: Dark Reading — https://www.darkreading.com/cyber-risk/cisa-ditches-weekly-vuln-roundups-risk-based-focus
Комментарии