CISAがカタログに3つの既知の脆弱性を追加 ノート

CISAがカタログに3つの既知の脆弱性を追加

サイバーセキュリティー・インフラストラクチャー・セキュリティー・エージェンシー(CISA)は、悪意のあるサイバー・アクターによって積極的に悪用されている3つの新しい脆弱性を、既知の脆弱性カタログに追加しました。これらの脆弱性には、Apple製品の2つの脆弱性とMicrosoft Windowsの1つの脆弱性が含まれています。これらのタイプの脆弱性は、一般的な攻撃ベクトルであり、連邦企業に対する重大なリスクを孕んでいます。既知の脆弱性カタログは、Binding Operational Directive(BOD)22-01によって設立され、連邦企業に対する既知の脆弱性のリスクを低減することを目的としています。BOD 22-01では、連邦市民執行部(FCEB)機関に対し、指定された期日までに識別された脆弱性を修復することを要求しています。ただし、BOD 22-01はFCEB機関にのみ適用されるものですが、CISAは、すべての組織に対し、脆弱性管理の実践の一環として、カタログの脆弱性を適切に修復することを強く推奨しています。CISAは、指定された基準に合致する脆弱性をカタログに追加し続ける予定です。カタログは、連邦企業に対する重大なリスクを孕んでいる既知のCommon Vulnerabilities and Exposures(CVEs)の生きたリストです。連邦機関は、指定された期日までに識別された脆弱性を修復することを義務付けられています。CISAの目標は、カタログの脆弱性を適切に修復することで、サイバー攻撃のリスクを低減することです。