CISA | Alerts 日本語
フォロー
CISA、既知の悪用された脆弱性3件をカタログに追加
CISAは、活発に悪用されている3つの新しい脆弱性を既知の悪用された脆弱性(KEV)カタログに追加しました。これらには、Cisco Secure Firewallの脆弱性、Microsoft Windows WinSockの脆弱性、およびMetabase SQLインジェクションの脆弱性が含まれます。これらの脆弱性は、サイバー犯罪者にとって一般的な攻撃手法であり、連邦ネットワークに重大な危険をもたらします。運用上の拘束力のある指令(BOD)26-04は、連邦民間執行機関(FCEB)がKEVカタログに記載されている脆弱性の修正を優先することを義務付けています。この指令は、特に悪用後に完全な制御を可能にする公開されているアセットを対象としています。各機関は、パッチを適用する前にシステムが侵害されていないか評価することも義務付けられています。BOD 26-04はFCEB機関に特有のものですが、CISAはすべての組織に脆弱性管理のためにリスクベースのアプローチを使用することを推奨しています。CISAは、記載された条件を満たす脆弱性をKEVカタログに追加し続けます。組織は、まだカタログにない悪用された脆弱性をCISAのKEV nomination formを通じて推薦することができます。提出には、CVE ID、悪用の証拠、および緩和策に関する明確なガイダンスが必要です。