Dyrektywa BOD 26-04 CISA nakazuje łatkowanie oparte na ryzyku dla amerykańskich agencji federalnych (infosecurity-magazine.com)
- Nowa dyrektywa zastępuje łatkowanie oparte na ważności czterema czynnikami ryzyka
- Naprawa w ciągu trzech dni z kontrolą kryminalistyczną dla krytycznych luk
- Agencje muszą dostosować się do 7 grudnia 2026 r.
"Amerykańska Agencja ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury (CISA) wydała 10 czerwca 2026 r. wiążącą dyrektywę operacyjną 26-04, która nakazuje agencjom federalnym priorytetowe traktowanie aktualizacji bezpieczeństwa w oparciu o czynniki ryzyka — ekspozycję zasobu, status KEV, automatyzację exploita i wpływ techniczny — zamiast punktacji ważności CVSS. Dyrektywa zastępuje poprzednie nakazy, ustala terminy naprawy od trzech dni do następnej głównej aktualizacji systemu i dodaje kontrolę kryminalistyczną pod kątem oznak włamania w przypadku krytycznych luk. Agencje mają 180 dni na dostosowanie się."
brak komentarzy.