پرش به محتوای اصلی

CISA تصمیم می گیرد که بولتن هفتگی آسیب پذیری دیگر ضروری نیست

دِ رجیستر۱۴۰۵ شهریور ۲۶, پنجشنبه، ساعت ۰۰:۰۳حدود 2 دقیقه مطالعه

تغییر آژانس از امتیازات ثابت CVSS به اولویت‌بندی مبتنی بر ریسک، قالب قدیمی را در 28 سپتامبر ارسال می‌کند.

اگر به بولتن هفتگی آسیب‌پذیری آژانس امنیت سایبری و امنیت زیرساخت اعتماد می‌کنید تا شما را در جریان آخرین تهدیدات قرار دهید، خبر بدی داریم. در پایان شهریور ماه متوقف می شود. CISA روز چهارشنبه اعلام کرد که بولتن هفتگی آسیب‌پذیری خود در روز دوشنبه، 28 سپتامبر منتشر نمی‌شود و گفت این حرکت بخشی از تغییر مدیریت آسیب‌پذیری‌ها بر اساس شدت به «رویکرد مدرن و مبتنی بر ریسک» است. این رویکرد، همانطور که CISA توضیح می دهد، در دستورالعمل اجرایی الزام آور ژوئن (BOD) به تفصیل آمده است که توضیح می دهد چگونه آژانس های غیرنظامی فدرال باید تحت پوشش قرار گیرند.

به‌روزرسانی‌های امنیتی را بر اساس ریسک دنیای واقعی اولویت‌بندی کنید، به‌جای اینکه همه آسیب‌پذیری‌ها و سیستم‌ها را به طور یکسان درمان کنید. آژانس در ماه ژوئن توضیح داد: «این دستورالعمل بر اساس فهرست آسیب‌پذیری‌های مورد سوء استفاده شناخته شده CISA تکامل می‌یابد و آمادگی مأموریت را در سراسر دولت فدرال با اولویت‌بندی مؤثر آسیب‌پذیری‌های پرخطر برای اقدام به موقع، افزایش می‌دهد، در حالی که اقدام علیه آسیب‌پذیری‌های کم خطر را به تعویق می‌اندازد».

بر اساس جدول اصلاحی موجود در اعلامیه ژوئن، شواهد قرار گرفتن در معرض و بهره‌برداری، درجه کنترل اعطا شده توسط بهره‌برداری، و اینکه آیا می‌توان بهره‌برداری از آسیب‌پذیری را خودکار کرد، همه بخشی از آنچه در تعیین شدت انجام می‌شود، هستند. BOD ژوئن، به یک معنا، آژانس‌های غیرنظامی فدرال تحت پوشش را از تکیه بر امتیازات ثابت CVSS در هنگام اولویت‌بندی آسیب‌پذیری‌ها دور می‌کند، که به توضیح اینکه چرا CISA ممکن است بخواهد بولتن هفتگی را حذف کند، کمک می‌کند.

با این حال، آژانس توضیح نداد که چرا بولتن را به جای انطباق با استانداردهای جدید BOD حذف کرده است. یک احتمال می تواند این باشد که لیست آسیب پذیری های جدید به سادگی بزرگتر از آن است که در یک ایمیل هفتگی جای بگیرد. وصله‌ها هر بار که به لطف تحقیقات امنیتی با کمک هوش مصنوعی منتشر می‌شوند، تعداد آسیب‌پذیری‌هایی را که به سرعت در حال رشد هستند، بررسی می‌کنند، در حالی که پایگاه داده ملی آسیب‌پذیری هنوز با یک عقب‌ماندگی عظیم مواجه است و اکوسیستم گسترده‌تر CVE به طور فزاینده‌ای مجبور است گزارش‌های جعلی تولید شده توسط هوش مصنوعی را برای شناسایی آسیب‌پذیری‌های واقعی بررسی کند.

با این حال، CISA نمی‌خواهد متخصصان امنیتی CVE را به کلی کنار بگذارند. در این اطلاعیه اشاره شده است که کسانی که نیاز به به‌روز ماندن در مورد اطلاعات آسیب‌پذیری دارند، باید به کاتالوگ آسیب‌پذیری‌های مورد سوء استفاده شناخته شده CISA، هشدارها و توصیه‌های امنیت سایبری آن و خود کاتالوگ CVE تکیه کنند. این بدان معناست که هر کسی که در حال حاضر بولتن هفتگی را دریافت می کند و به آن اعتماد می کند، باید به حساب GovDelivery یا Granicus وارد شود و اطمینان حاصل کند که اشتراک KEV Catalog و Cybersecurity Advisories فعال هستند.

در غیر این صورت، ممکن است اخطارهای مهم نادیده گرفته شوند، و CISA به وضوح در مورد سکسکه های بالقوه ای که ممکن است ایجاد کند، چندان نگران نیست. این آژانس گفت: «CISA به تقویت دفاع سایبری ملی و کمک به سازمان‌ها برای اولویت‌بندی اصلاحات بر اساس ریسک دنیای واقعی متعهد است». واضح است که معتقد نیست قطع یک روش معمولی برای آگاه کردن کاربران از آسیب‌پذیری‌های دارای رتبه‌بندی بحرانی در آن پارادایم ریسک جدید قرار می‌گیرد، حتی اگر امتیازات ثابت باشند. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

CISA decides weekly vulnerability bulletin isn't necessary anymore

Agency's shift from static CVSS scores to risk-based prioritization sends the old format packing September 28

همه‌ی اخبار فناوری