CISA меняет подход к патчам: приоритет по риску, а не по CVSS
Агентство кибербезопасности и защиты инфраструктуры США (CISA) выпустило новую директиву, которая кардинально меняет подход к приоритизации патчей в федеральных агентствах. Теперь вместо традиционной оценки по шкале CVSS агентства обязаны учитывать реальный риск эксплуатации уязвимости. Это решение

Агентство кибербезопасности и защиты инфраструктуры США (CISA) выпустило новую директиву, которая кардинально меняет подход к приоритизации патчей в федеральных агентствах. Теперь вместо традиционной оценки по шкале CVSS агентства обязаны учитывать реальный риск эксплуатации уязвимости. Это решение направлено на повышение эффективности кибербезопасности и более рациональное использование ресурсов.
Традиционный подход с использованием только CVSS-баллов часто приводил к тому, что ресурсы тратились на исправление уязвимостей с высокими баллами, но низкой вероятностью эксплуатации в реальных условиях. Новая директива CISA призвана исправить эту ситуацию, фокусируясь на уязвимостях, которые активно используются злоумышленниками или имеют высокий потенциал эксплуатации.
Почему CISA решила изменить правила игры
Основная причина — неэффективность прежней системы. CVSS (Common Vulnerability Scoring System) оценивает уязвимости по нескольким параметрам, включая сложность атаки и потенциальный ущерб. Однако эта оценка не всегда отражает реальную угрозу. Например, уязвимость с высоким баллом CVSS может быть труднодоступна для злоумышленников или требовать специфических условий, что снижает её актуальность. В то же время уязвимость со средним баллом может активно эксплуатироваться в дикой природе, представляя непосредственную опасность.
CISA стремится перевести фокус с теоретической серьёзности на практический риск. Это означает, что приоритет получат те уязвимости, которые уже используются в атаках или имеют высокую вероятность эксплуатации. Такой подход позволяет агентствам быстрее реагировать на реальные угрозы и не тратить время на исправление маловероятных проблем.
Как будет работать новая система
Директива предписывает агентствам учитывать данные об эксплуатации уязвимостей в реальном мире. Источниками информации станут CISA, разведывательные сообщества и коммерческие поставщики данных об угрозах. Агентства должны анализировать такие факторы, как наличие публичного эксплойта, активность обсуждения уязвимости на теневых форумах и критичность затронутой системы для миссии агентства.
Сроки устранения уязвимостей теперь будут зависеть от уровня риска. Для критических рисков срок может составлять всего 7 дней. Для высоких рисков — 15 дней, для средних — 30 дней. Это значительно жёстче, чем прежние рекомендации, которые часто не устанавливали конкретных сроков.
Какие уязвимости теперь считаются приоритетными?
Приоритетными становятся уязвимости, которые активно эксплуатируются в реальных атаках. CISA будет публиковать список таких уязвимостей в своей базе Known Exploited Vulnerabilities (KEV). Агентства обязаны незамедлительно реагировать на включение новой уязвимости в этот список. Кроме того, учитываются данные из коммерческих источников, что позволяет выявлять угрозы на ранней стадии.
Кого затронет новая директива
Директива обязательна для всех федеральных гражданских агентств США. Это значит, что десятки государственных организаций должны будут перестроить свои процессы управления уязвимостями. Однако влияние может выйти за пределы госсектора. Многие частные компании, особенно работающие с правительством, следуют рекомендациям CISA. Ожидается, что новый подход станет де-факто стандартом и для бизнеса.
Кроме того, поставщики решений для управления уязвимостями, вероятно, адаптируют свои продукты для поддержки риск-ориентированного подхода. Это может привести к появлению новых инструментов, которые интегрируют данные об угрозах и автоматически расставляют приоритеты.
Что пока остаётся неясным
Несмотря на чёткие цели, детали реализации пока туманны. Неясно, как именно агентства будут оценивать риск эксплуатации и какие конкретные источники данных станут обязательными. CISA обещает предоставить дополнительные рекомендации, но пока агентствам приходится действовать на основе общих принципов.
Также остаётся открытым вопрос о механизмах контроля. Как CISA будет проверять соблюдение директивы? Будут ли штрафы или другие санкции за несвоевременное устранение уязвимостей? Пока ответов нет.
Как подготовиться к изменениям
Организациям, как государственным, так и частным, стоит начать пересмотр своих процессов уже сейчас. Первый шаг — наладить сбор данных об угрозах из различных источников, включая открытые базы и коммерческие фиды. Второй шаг — внедрить систему приоритизации, которая учитывает не только CVSS, но и контекст эксплуатации. Третий — обучить команды новым подходам.
Новая директива CISA — это сигнал для всей индустрии кибербезопасности. Риск-ориентированный подход становится мейнстримом, и те, кто не адаптируется, рискуют отстать. В конечном счёте, это изменение должно сделать цифровую инфраструктуру США более защищённой от реальных угроз.