دستور جدید CISA: سه روز برای وصلهکردن خطرناکترین آسیبپذیریها
خلاصهٔ کاملتر
آژانس امنیت سایبری و زیرساخت آمریکا (CISA) دستور تازهای به اسم BOD 26-04 منتشر کرده که جایگزین دو دستور قبلیِ مدیریت آسیبپذیری توی نهادهای فدرال میشه. ایدهی اصلی اینه که به جای یه مهلت یکسان برای همهی باگها، اولویتبندی بر اساس ریسک انجام بشه. به گفتهی CISA، نگرانی از تهدیدهای مبتنی بر هوش مصنوعی یکی از انگیزههای اصلی این بازنگری بوده.
این مدل لایهای بر اساس چهار فاکتور تصمیم میگیره: اینکه آسیبپذیری توی فهرست KEV (باگهایی که سوءاستفادهی فعالشون ثابت شده) هست یا نه، اینکه اون دارایی روی اینترنت در معرض دیده، اینکه مهاجم میتونه همهی مراحل حمله رو خودکار کنه یا نه، و اینکه نتیجهی حمله کنترل کامل یا جزئی سیستمه. باگهایی که همهی این شرطها رو دارن باید توی سه روز وصله بشن.
نکتهی مهم اینه که توی این سه روز فقط وصله کافی نیست؛ نهاد باید بررسی فارنزیک (triage) هم انجام بده تا بفهمه آیا قبل از وصله، سیستم آلوده شده یا نه. به گفتهی کارشناسها این بخش از همه سختتره، چون اثباتِ اینکه یه سیستم در معرض اینترنت آلوده نشده، عملاً برای هر مورد یه تحقیق کامل میخواد و خیلی تیمها اینقدر تحلیلگر ندارن.
بر اساس یه تحلیل اولیه توی یه نهاد بزرگ، فقط حدود ۱٪ از آسیبپذیریها توی دستهی سهروزه قرار میگیرن و بیش از ۶۰٪ میتونن تا ارتقای بعدی سیستم عقب بیفتن. هدف اینه که تیمها به جای دویدن دنبال همهچی، اول سراغ خطرناکترینها برن — همون چیزی که مسئول CISA بهش میگه «هوشمندانهتر وصله کن، نه سختتر».
خود CISA هم تعهداتی داده: فهرست KEV رو بهروز نگه میداره، متادیتای غنیتری مثل میزان خودکاربودنِ حمله و اثر فنی رو به دیتابیس CVE اضافه میکنه، و ظرف ۶۰ روز یه ساختار دادهی استاندارد برای برچسبزدن داراییها منتشر میکنه. نهادها هم ۶۰ روز وقت دارن سیاستهاشون رو بهروز کنن و ۱۸۰ روز تا کامل پیادهسازی کنن.
بعضی کارشناسها این رو مهمترین تحول مدیریت آسیبپذیری فدرال از زمان راهاندازی KEV توی ۲۰۲۱ میدونن، مخصوصاً بهخاطر اینکه «خودکاربودنِ حمله» رسماً یه فاکتور اولویتبندی شده. ولی یه نگرانی هم هست: کل این چارچوب به دقیق و کاملبودنِ متادیتای CVE وابستهست، و به گفتهی یکی از کارشناسها همین دادهها هنوز اونقدری قابل اتکا نیستن که این دستور بهشون تکیه کنه.
نکات کلیدی:
- دستور BOD 26-04 جایگزین دو دستور قبلی شده و وصلهکردن رو بر اساس ریسک اولویتبندی میکنه.
- خطرناکترین باگها (حاضر در KEV، در معرض اینترنت، قابلخودکارسازی، با کنترل کامل سیستم) باید توی سه روز وصله و فارنزیک بشن.
- انگیزهی اصلی، خودکارشدنِ کشف و سوءاستفاده از باگها با کمک هوش مصنوعیه.
- فقط حدود ۱٪ آسیبپذیریها سهروزهان و بیش از ۶۰٪ میتونن عقب بیفتن.
- بزرگترین چالش، الزامِ بررسی فارنزیک توی سه روزه؛ نه خودِ وصله.




