如果您依赖网络安全和基础设施安全局的每周漏洞公告来让您了解最新威胁的最新信息,我们有坏消息。该产品将于九月底停产。CISA周三宣布,其每周漏洞公告将于9月28日星期一停止发布,称此举是其从基于严重性管理漏洞向“现代化的、基于风险的方法”转变的一部分。正如CISA所解释的那样,这种方法在6月份的约束性运营指令(Board)中详细介绍了,该指令解释了所涵盖的联邦民事机构应如何根据现实世界的风险优先考虑安全更新,而不是平等地对待所有漏洞和系统。该机构在6月份解释说:“该指令是在CISA已知被利用的漏洞目录的基础上发展的,并通过有效地优先考虑高风险漏洞以及时采取行动,同时推迟对低风险漏洞采取行动,提高了整个联邦政府的任务准备能力。”根据6月份公告中包含的补救表,暴露和利用的证据、利用所赋予的控制程度以及漏洞的利用是否可以自动化都是确定严重性的一部分。从某种意义上说,6月份的BOD采取了措施,涵盖了联邦民事机构在确定漏洞优先级时不再仅仅依赖静态CVD分数,这有助于解释为什么CISA可能想要取消每周公告。然而,该机构没有解释为什么选择废除该公告,而不是使其适应董事会的新标准。一种可能性可能是,新漏洞列表太大,无法容纳在每周的电子邮件中。
得益于人工智能辅助的安全研究,补丁每次推出时都会解决数量迅速增加的漏洞,而国家漏洞数据库仍然面临大量积压,更广泛的UTE生态系统越来越多地不得不筛选虚假的人工智能生成的报告来识别真正的漏洞。然而,CISA并不希望安全专业人员完全放弃CVE。公告提到,那些需要了解最新漏洞信息的人应该依赖CISA已知的被利用漏洞目录、其网络安全警报和建议以及UTE目录本身。这意味着目前接收和依赖每周公告的任何人都需要访问GovDelivery或Granicus帐户,并确保启用KEV目录和网络安全咨询订阅。否则,关键通知可能会被错过,CISA显然并不太担心这可能导致的潜在问题。该机构表示:“CISA仍然致力于加强国家网络防御,并帮助组织根据现实世界的风险优先进行补救。”显然,即使分数是静态的,它并不认为切断通知用户严重排名漏洞的常规方法属于新的风险范式。®