Федеральным ведомствам США дали всего три дня на устранение самых опасных уязвимостей. Новые требования CISA меняют привычную логику патч-менеджмента: теперь регулятор не требует чинить все подряд с одинаковым усердием, а предлагает жестко приоритизировать то, что уже эксплуатируется, доступно снаружи и может быть атаковано в автоматическом режиме. Для русскоязычной IT-аудитории это хороший маркер того, как быстро AI-эпоха превращает управление уязвимостями из рутинной операции в вопрос операционной зрелости.
Речь идет о новой обязательной директиве CISA BOD 26-04, выпущенной 10 июня 2026 года, сообщает Dark Reading. Документ заменяет сразу две прежние директивы по устранению уязвимостей в федеральных гражданских агентствах США и вводит риск-ориентированную модель. Самые опасные случаи теперь должны закрываться в течение трех дней, причем агентствам недостаточно просто накатить патч: им нужно еще провести forensic triage и проверить, не был ли затронутый актив уже скомпрометирован. Менее критичные проблемы можно откладывать, если они не попадают в верхний приоритет.
Критерии приоритизации у CISA довольно прагматичные и без лишней философии. Агентство смотрит на четыре фактора: есть ли уязвимость в каталоге Known Exploited Vulnerabilities, открыт ли уязвимый актив в интернет, можно ли автоматизировать все шаги эксплуатации и приводит ли успешная атака к частичному или полному контролю над системой. Если все эти признаки сходятся, у команды остается трехдневное окно. Для ситуаций, где совпадает только часть условий, предусмотрены другие сроки. Важный нюанс в том, что новые требования CISA не просто ужесточают дедлайны, а перераспределяют внимание: низкоприоритетные уязвимости разрешено откладывать, вместо того чтобы изображать одинаковую срочность для всего списка CVE.
Логика понятна: и исследователи, и атакующие теперь находят уязвимости быстрее, а AI-инструменты снижают стоимость и время подготовки атаки. Исполняющий обязанности помощника директора CISA по кибербезопасности Крис Бутера сформулировал идею предельно прямо: агентствам нужно не просто «патчить больше», а «патчить умнее». По его словам, при первоначальном анализе в одном крупном гражданском агентстве только 1% всех экземпляров уязвимостей попал в категорию с трехдневным сроком, а более 60% можно было отложить до следующего обновления системы. Это, пожалуй, самая показательная цифра во всей истории: регулятор фактически признает, что бесконечный backlog по уязвимостям не победить героизмом, если не начать резать его по реальному риску.
У CISA здесь не только кнут, но и вполне конкретный набор обязательств со своей стороны. Агентство обещает поддерживать каталог KEV в актуальном состоянии и быстро уведомлять о новых записях. Кроме того, оно будет передавать в экосистему CVE дополнительные метаданные через программу Vulnrichment Program, включая сведения об автоматизации эксплуатации и техническом эффекте успешной атаки. В течение 60 дней CISA должна опубликовать стандартизованную схему данных для тегирования активов. Дальше по расписанию идут результаты cyber hygiene-сканирования, отчетность по статусу remediation и рекомендации по forensic triage. Самим агентствам тоже отмерили четкие сроки: немедленно пересмотреть политики управления уязвимостями, за 60 дней обновить процессы под непрерывное устранение проблем на основе CVE и KEV, а за 180 дней довести систему до состояния, при котором нужные дедлайны вообще достижимы.
Реакция экспертов, которых цитирует Dark Reading, получилась показательно неоднородной. Ferhat Dikbiyik из Black Kite назвал это самым заметным изменением в федеральном vulnerability management со времени запуска KEV-каталога в 2021 году и отдельно выделил признание AI-автоматизации эксплуатации как фактора приоритета. Ensar Seker из SOCRadar считает трехдневный дедлайн агрессивным, но необходимым, особенно из-за требования проводить triage после патча: закрыть дыру и не проверить, не сидит ли злоумышленник уже внутри, действительно так себе победа. Alfred Huger из Command Zero добавляет, что уязвимость из KEV на интернет-периметре и такая же уязвимость где-то в глубине сети никогда не были одной и той же аварией, просто теперь это признано на уровне политики. А вот David Lindner из Contrast Security смотрит на нововведение трезво и без аплодисментов: вся схема держится на качестве метаданных об автоматизации эксплуатации и техническом ущербе, а если эти данные неполные или запаздывают, то и риск-ориентированная модель начинает шататься.
Для разработчиков, продуктовых команд и ИБ-руководителей за пределами США здесь важен не американский флаг в шапке документа, а сам паттерн. Новые требования CISA показывают, что нормой становится не универсальный SLA на все уязвимости, а связка из контекста актива, внешней экспозиции, подтвержденной эксплуатации и уровня автоматизации атаки. Это плохая новость для организаций с теневым IT, разрозненной ответственностью за активы и инвентаризацией уровня «кажется, у нас где-то есть еще один старый сервер». И наоборот, это хороший аргумент в пользу тех процессов, которые обычно считают скучными до первого инцидента: точный asset inventory, непрерывное сканирование, автоматизация патчей, проверяемые playbook'и реагирования и нормальная связка между эксплуатацией, ИБ и владельцами систем. Если регуляторы начинают измерять не только скорость установки обновления, но и способность доказать, что компрометации не было, то рынок очень быстро перестанет считать triage факультативной роскошью.
Теперь главный вопрос не в том, смогут ли американские агентства уложиться в три дня, а в том, станет ли такая модель новым стандартом для крупного бизнеса и критической инфраструктуры. Если AI действительно сокращает путь от публикации CVE до массовой эксплуатации, то спор о том, можно ли чинить все по старым календарям, похоже, уже закрыт. Остается более неприятная тема: у кого в компании процессы действительно готовы к такому темпу, а у кого весь патч-менеджмент до сих пор держится на календаре, Excel и надежде, что эту дыру заметят не раньше следующего квартала.