La direttiva BOD 26-04 della CISA impone il patching basato sul rischio per le agenzie federali statunitensi (infosecurity-magazine.com)
- Nuova direttiva sostituisce il patching basato sulla gravità con quattro fattori di rischio
- Remediation in tre giorni con controllo forense per vulnerabilità critiche
- Le agenzie devono conformarsi entro il 7 dicembre 2026
"La Cybersecurity and Infrastructure Security Agency (CISA) statunitense ha emanato il 10 giugno 2026 la Direttiva Operativa Vincolante 26-04, che impone alle agenzie federali di dare priorità agli aggiornamenti di sicurezza in base a fattori di rischio: esposizione dell'asset, stato KEV, automazione dell'exploit e impatto tecnico, anziché ai punteggi di gravità CVSS. La direttiva sostituisce i mandati precedenti, stabilisce tempi di remediation da tre giorni al prossimo importante aggiornamento del sistema e aggiunge un controllo forense per segni di intrusione per le vulnerabilità critiche. Le agenzie hanno 180 giorni per adeguarsi."
ancora nessun commento.