Агентство кибербезопасности и безопасности инфраструктуры США (CISA) объявило в среду о прекращении выпуска еженедельного бюллетеня об уязвимостях. Выпуск бюллетеня об уязвимостях будет прекращен 28 сентября в рамках перехода к подходу к управлению уязвимостями, основанному на оценке рисков. В бюллетене представлена сводка новых уязвимостей, регистрируемых каждую неделю. Он включает в себя такую информацию, как название продукта, описание недостатка, дату публикации, уровень серьезности, оценку CVSS, идентификатор CVE и информацию об исправлении (при наличии). Каждый бюллетень содержит записи о тысячах уязвимостей, отсортированных в алфавитном порядке по названию затронутого продукта и степени серьезности, но не содержит рекомендаций по определению приоритетности дыр в безопасности. Без анализа угроз или контекста активного использования сам объем недостатков может привести к утомлению защитников. CISA отметила, что прекращение выпуска бюллетеня «согласуется с Обязательной оперативной директивой (BOD) 26-04, которая предписывает федеральным агентствам определять приоритетность уязвимостей на основе реальных факторов риска, включая доказательства эксплуатации и воздействия, а не только оценки серьезности». BOD 26-04, опубликованный в июне, потребовал от федеральных агентств пересмотреть и обновить свою политику управления уязвимостями, а также определить приоритетность устранения недостатков, включенных в каталог KEV. В последние годы в отрасли произошел широкий переход от использования исключительно показателей CVSS. В то время как CVSS измеряет теоретическую техническую серьезность, современные системы управления уязвимостями на основе рисков отдают приоритет активным эксплойтам, интересам злоумышленников и уровню подверженности. С момента своего появления в 2021 году каталог известных эксплуатируемых уязвимостей (KEV) CISA в значительной степени затмил общие сводки уязвимостей в качестве основного ориентира для защитников. Сосредоточив внимание исключительно на ошибках с задокументированными реальными эксплуатациями, список KEV обеспечивает действенную расстановку приоритетов, с которой не могут сравниться статические еженедельные бюллетени.
Источник: SecurityWeek — https://www.securityweek.com/cisa-retires-weekly-vulnerability-bulletin-in-risk-based-pivot/
Комментарии