CISA ужесточает требования к федеральным агентствам по устранению уязвимостей в ПО
  • Как делать подвесной потолок из гипсокартона?

CISA ужесточает требования к федеральным агентствам по устранению уязвимостей в ПО


1 Star2 Stars3 Stars4 Stars5 Stars (Нет оценок)
Загрузка...

Агентство США по кибербезопасности и защите инфраструктуры (CISA) представило новую обязательную операционную директиву, которая требует от федеральных гражданских ведомств более быстрого и эффективного устранения программных уязвимостей. Это решение обусловлено появлением новых поколений моделей искусственного интеллекта, которые ускоряют как обнаружение уязвимостей, так и потенциальную эксплуатацию их злоумышленниками. Директива устанавливает критерии срочности исправления ошибок, предусматривая срок в три дня для критических случаев.

Новые вызовы эпохи ИИ

По словам Криса Бутеры, исполняющего обязанности заместителя директора CISA по кибербезопасности, основная цель директивы — помочь ведомствам приоритизировать задачи. Это позволит им сначала устранять наиболее опасные уязвимости, оставляя больше времени на исправление менее критичных ошибок. Принятие директивы происходит на фоне активных усилий частных компаний и правительств по оценке масштабов угроз кибербезопасности, которые могут возникнуть в связи с развитием ИИ-технологий для обнаружения и эксплуатации уязвимостей.

Бутера подчеркнул: «Приоритизация внимания ИТ- и операционных служб безопасности на наиболее уязвимых активах особенно важна сейчас, учитывая достижения в области искусственного интеллекта, которые позволяют злоумышленникам находить и эксплуатировать уязвимости в федеральных системах. Защитники не могут позволить себе тратить недели на исправление систем, которые могут быть массово эксплуатированы автономно.»

Критерии срочности исправления

Критерии CISA для оценки срочности исправления уязвимостей включают несколько ключевых пунктов:

  • Находится ли уязвимость в системе, которая публично доступна.
  • Включена ли ошибка в каталог CISA известных эксплуатируемых уязвимостей.
  • Может ли злоумышленник автоматизировать все шаги по эксплуатации уязвимости.
  • Какой уровень доступа получит злоумышленник к целевой системе в случае эксплуатации ошибки.

Согласно новой директиве, уязвимость, соответствующая всем четырём критериям, должна быть устранена в течение трёх дней. Кроме того, агентство обязано провести процесс судебной экспертизы и приоритизации, чтобы определить, не были ли системы уже скомпрометированы.

Новые стандарты против старых правил

Новая директива заменяет два предыдущих распоряжения CISA от 2019 и 2021 годов, касающихся сроков исправления критических уязвимостей. Те правила устанавливали рамки, согласно которым наиболее критические ошибки должны были быть исправлены в течение 15 дней после обнаружения, а другие высокоприоритетные уязвимости — в течение 30 дней. Обе прошлые директивы поощряли более быстрое исправление серьёзных недостатков, если это было возможно. Ещё до наступления эры ИИ, в 2021 году, CISA отмечала, что «угрожающие субъекты чрезвычайно быстро эксплуатируют выбранные ими уязвимости: из тех 4% известных эксплуатируемых уязвимостей 42% используются в день их публичного раскрытия; 50% — в течение 2 дней; и 75% — в течение 28 дней».

Кибербезопасность федеральных структур США значительно улучшилась за последнее десятилетие, но часто сталкивается с отставанием из-за недостаточного финансирования и конкурирующих приоритетов. Крис Бутера заявил, что CISA разработала новую методику оценки и директиву с учётом этих ограничений. Он отметил, например, что трёхдневный срок для наиболее срочных уязвимостей не составляет 24 часа, поскольку такой короткий период был бы нереалистичным для большинства ведомств.

Необходимость системных изменений

Новые возможности искусственного интеллекта уже меняют ландшафт обнаружения уязвимостей и поиска ошибок. По мере того как это стимулирует новую срочность в исправлении, многие исследователи приходят к выводу, что одного лишь исправления может быть недостаточно. Мировое сообщество разработчиков программного обеспечения должно работать над внедрением новых, архитектурных или системных подходов к устранению целых классов уязвимостей.

Эмили Лонг, генеральный директор компании по облачной безопасности Edera, считает, что «директива CISA имеет благие намерения, но решает лишь половину проблемы». Она подчеркивает: «Если ваша архитектура не ограничивает возможности злоумышленника после взлома, вы просто быстрее бежите по той же беговой дорожке. Исправление ошибок всегда будет важным, но нам следует больше говорить об изоляции по принципу проектирования».

Бутера из CISA признал эту эволюцию: «Новая директива — это лишь первый шаг в противодействии возросшим возможностям развивающихся моделей ИИ. Однако впереди ещё много работы.»


Подпишитесь на новости блога
Добавить в закладки
Поучаствуйте в опросе:
Какой у вас потолок?
Топ комментаторов:
serge(54)
сергей(32)
Гала(25)
adianon(19)
RomanB
RomanB(13)
Maxut
Maxut(11)