CISA تصمیم می گیرد که بولتن هفتگی آسیب پذیری دیگر ضروری نیست
تغییر آژانس از امتیازات ثابت CVSS به اولویتبندی مبتنی بر ریسک، قالب قدیمی را در 28 سپتامبر ارسال میکند.
اگر به بولتن هفتگی آسیبپذیری آژانس امنیت سایبری و امنیت زیرساخت اعتماد میکنید تا شما را در جریان آخرین تهدیدات قرار دهید، خبر بدی داریم. در پایان شهریور ماه متوقف می شود. CISA روز چهارشنبه اعلام کرد که بولتن هفتگی آسیبپذیری خود در روز دوشنبه، 28 سپتامبر منتشر نمیشود و گفت این حرکت بخشی از تغییر مدیریت آسیبپذیریها بر اساس شدت به «رویکرد مدرن و مبتنی بر ریسک» است. این رویکرد، همانطور که CISA توضیح می دهد، در دستورالعمل اجرایی الزام آور ژوئن (BOD) به تفصیل آمده است که توضیح می دهد چگونه آژانس های غیرنظامی فدرال باید تحت پوشش قرار گیرند.
بهروزرسانیهای امنیتی را بر اساس ریسک دنیای واقعی اولویتبندی کنید، بهجای اینکه همه آسیبپذیریها و سیستمها را به طور یکسان درمان کنید. آژانس در ماه ژوئن توضیح داد: «این دستورالعمل بر اساس فهرست آسیبپذیریهای مورد سوء استفاده شناخته شده CISA تکامل مییابد و آمادگی مأموریت را در سراسر دولت فدرال با اولویتبندی مؤثر آسیبپذیریهای پرخطر برای اقدام به موقع، افزایش میدهد، در حالی که اقدام علیه آسیبپذیریهای کم خطر را به تعویق میاندازد».
بر اساس جدول اصلاحی موجود در اعلامیه ژوئن، شواهد قرار گرفتن در معرض و بهرهبرداری، درجه کنترل اعطا شده توسط بهرهبرداری، و اینکه آیا میتوان بهرهبرداری از آسیبپذیری را خودکار کرد، همه بخشی از آنچه در تعیین شدت انجام میشود، هستند. BOD ژوئن، به یک معنا، آژانسهای غیرنظامی فدرال تحت پوشش را از تکیه بر امتیازات ثابت CVSS در هنگام اولویتبندی آسیبپذیریها دور میکند، که به توضیح اینکه چرا CISA ممکن است بخواهد بولتن هفتگی را حذف کند، کمک میکند.
با این حال، آژانس توضیح نداد که چرا بولتن را به جای انطباق با استانداردهای جدید BOD حذف کرده است. یک احتمال می تواند این باشد که لیست آسیب پذیری های جدید به سادگی بزرگتر از آن است که در یک ایمیل هفتگی جای بگیرد. وصلهها هر بار که به لطف تحقیقات امنیتی با کمک هوش مصنوعی منتشر میشوند، تعداد آسیبپذیریهایی را که به سرعت در حال رشد هستند، بررسی میکنند، در حالی که پایگاه داده ملی آسیبپذیری هنوز با یک عقبماندگی عظیم مواجه است و اکوسیستم گستردهتر CVE به طور فزایندهای مجبور است گزارشهای جعلی تولید شده توسط هوش مصنوعی را برای شناسایی آسیبپذیریهای واقعی بررسی کند.
با این حال، CISA نمیخواهد متخصصان امنیتی CVE را به کلی کنار بگذارند. در این اطلاعیه اشاره شده است که کسانی که نیاز به بهروز ماندن در مورد اطلاعات آسیبپذیری دارند، باید به کاتالوگ آسیبپذیریهای مورد سوء استفاده شناخته شده CISA، هشدارها و توصیههای امنیت سایبری آن و خود کاتالوگ CVE تکیه کنند. این بدان معناست که هر کسی که در حال حاضر بولتن هفتگی را دریافت می کند و به آن اعتماد می کند، باید به حساب GovDelivery یا Granicus وارد شود و اطمینان حاصل کند که اشتراک KEV Catalog و Cybersecurity Advisories فعال هستند.
در غیر این صورت، ممکن است اخطارهای مهم نادیده گرفته شوند، و CISA به وضوح در مورد سکسکه های بالقوه ای که ممکن است ایجاد کند، چندان نگران نیست. این آژانس گفت: «CISA به تقویت دفاع سایبری ملی و کمک به سازمانها برای اولویتبندی اصلاحات بر اساس ریسک دنیای واقعی متعهد است». واضح است که معتقد نیست قطع یک روش معمولی برای آگاه کردن کاربران از آسیبپذیریهای دارای رتبهبندی بحرانی در آن پارادایم ریسک جدید قرار میگیرد، حتی اگر امتیازات ثابت باشند. ®
متن اصلی (انگلیسی)
CISA decides weekly vulnerability bulletin isn't necessary anymore
Agency's shift from static CVSS scores to risk-based prioritization sends the old format packing September 28