Американское агентство CISA сократило срок устранения части уязвимостей в госсистемах до трех дней. Для тех, кто отвечает за патч-менеджмент, это не бюрократическая перестановка табличек, а довольно прямой сигнал: критические уязвимости CISA теперь предлагает закрывать не по квартальному плану и не после пары согласований, а почти в режиме пожарной команды.
Речь идет о новой обязательной директиве BOD 26-04, сообщает BleepingComputer. Она распространяется на федеральные гражданские ведомства США и заменяет прежние правила BOD 19-02 и BOD 22-01, действовавшие с 2019 и 2021 годов. Логика у документа простая: не все CVE одинаково опасны, поэтому сроки исправления будут зависеть не от абстрактной «критичности», а от того, насколько уязвимость реально помогает атакующему и насколько быстро ее можно масштабировать.
Самый жесткий сценарий: три дня на исправление. Такой срок дается, если система доступна из интернета, уязвимость уже есть в каталоге Known Exploited Vulnerabilities, ее эксплуатацию можно автоматизировать для массовых атак, а результатом становится частичный или полный контроль над системой. Если автоматизация невозможна или атакующий получает только ограниченный доступ, дедлайн мягче: до двух недель. Иными словами, CISA переводит разговор о патчах из жанра «когда руки дойдут» в жанр «что именно будет взломано первым».
Важно и то, что директива описывает приоритизацию через четыре конкретных критерия. Во-первых, смотрят, торчит ли актив наружу, то есть доступен ли он из интернета. Во-вторых, проверяют наличие уязвимости в каталоге KEV, который CISA ведет как перечень реально эксплуатируемых багов. В-третьих, оценивают, можно ли автоматизировать атаку в большом масштабе. В-четвертых, считают, какой уровень контроля получает злоумышленник: частичный или полный. Для практиков это, пожалуй, самая полезная часть истории. Агентство фактически формализует то, что многие команды безопасности и так обсуждают годами: CVSS сам по себе не спасает, если не учитывать внешний периметр, наличие эксплуатации в дикой природе и операционную простоту атаки.
Периметр действия директивы тоже показателен. Она касается именно федеральных гражданских ведомств США и их информационных систем, причем не только локальной инфраструктуры. В документ включены on-premise-системы, сторонние размещенные сервисы, а также облака и с FedRAMP, и без него. Исключения есть: часть военных систем, структуры разведсообщества, частные компании и подрядчики в этот режим напрямую не попадают. Но даже с этими оговорками масштаб заметный. По сути, CISA говорит ведомствам: мало вести список серверов в Excel и вспоминать про него после очередного инцидента; нужно пересобрать инвентаризацию активов, обновить политику управления уязвимостями и наладить автоматизированную отчетность по KEV-статусу.
Сроки на внедрение новой дисциплины тоже расписаны без лишней романтики. В течение 60 дней ведомства должны перестроить процессы так, чтобы решения о remediation принимались на основе данных CVE и KEV. В течение 180 дней все организации в контуре обязаны работать уже по новым временным окнам устранения, а также непрерывно мониторить активы и передавать детальные метаданные по ним. Это важный сдвиг: управление уязвимостями больше не выглядит как разовая кампания после аудита. Его превращают в постоянный, измеряемый процесс, где инвентаризация, классификация активов и телеметрия значат не меньше, чем сами патчи.
Для русскоязычной IT-аудитории здесь есть несколько вполне прикладных выводов. Первый: регуляторная и корпоративная практика все дальше уходит от идеи «патчить все подряд по степени CVSS». Если баг уже эксплуатируется, висит на интернет-доступном узле и хорошо автоматизируется, у команды нет роскоши обсуждать его до следующего change window. Второй: без нормального каталога активов и понимания, где у вас внешний периметр, разговор о приоритетах превращается в гадание. Третий: автоматизация отчетности становится не опцией для зрелых SOC, а базовой частью hygiene. Пока одни компании все еще спорят, нужен ли им единый источник правды по активам, регуляторы крупнейшего рынка уже исходят из того, что он у вас должен быть по умолчанию.
Есть и менее очевидный эффект. Хотя директива адресована госведомствам США, такие документы обычно быстро становятся ориентиром для остального рынка. Вендоры, интеграторы, облачные провайдеры и корпоративные службы ИБ смотрят на подобные рамки как на сигнал, какие уязвимости считать приоритетными «по умолчанию». В этом смысле критические уязвимости CISA становятся не только внутренним федеральным списком боли, но и удобной внешней подсказкой для бизнеса: где риск уже теоретический, а где он давно практический.
Если отбросить формальный язык директив, вывод получается довольно земной. Патч-менеджмент все меньше похож на фоновую ИТ-операцию и все больше на управление боевой очередью: что атакуют сейчас, что доступно снаружи, что можно развернуть в массовую эксплуатацию за считаные часы. Вопрос уже не в том, готовы ли организации жить в таком темпе, а в том, сколько инфраструктуры у них по-прежнему устроено так, будто три дня на закрытие дыры — это слишком быстро, а не слишком поздно.