ΑρχικήSecurityΗ CISA εξετάζει νέα προθεσμία 3 ημερών για την αποκατάσταση κρίσιμων ευπαθειών

Η CISA εξετάζει νέα προθεσμία 3 ημερών για την αποκατάσταση κρίσιμων ευπαθειών

Οι ειδικοί έχουν μικτές αντιδράσεις σε μια αναφορά ότι η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) εξετάζει το ενδεχόμενο να μειώσει το χρονικό περιθώριο στο οποίο οι κυβερνητικές υπηρεσίες πρέπει να αντιμετωπίσουν κρίσιμες ευπάθειες από δύο εβδομάδες σε μόλις τρεις ημέρες. Το τρέχον παράθυρο των 14 ημερών ισχύει για ευπάθειες υψηλής σοβαρότητας από το 2021 και μετά, που αναφέρονται ως γνωστές ότι υπόκεινται σε εκμετάλλευση στον Κατάλογο Γνωστών Εκμεταλλευμένων Ευπαθειών (KEV) της CISA.

Δείτε επίσης: CISA: Ευπάθεια cPanel & WHM στον Κατάλογο KEV

CISA

Σύμφωνα με μια αναφορά του Reuters που επικαλείται δύο ανώνυμες πηγές, αυτό μπορεί να μειωθεί σε 72 ώρες εν μέσω αυξανόμενης ανησυχίας ότι μοντέλα τεχνητής νοημοσύνης όπως το Claude Mythos της Anthropic (που, σύμφωνα με πρόσφατη αναφορά, η CISA δεν έχει ακόμη πρόσβαση) θα επιταχύνουν την ικανότητα των επιτιθέμενων να ανακαλύπτουν και να εκμεταλλεύονται τις πιο σοβαρές ευπάθειες. Αυτή η πιθανή μείωση παραμένει ένα μη επιβεβαιωμένο σημείο συζήτησης και δεν έχει προταθεί χρονοδιάγραμμα για την εισαγωγή μιας αλλαγής.

Ωστόσο, ως ένδειξη ότι οποιαδήποτε αλλαγή θα έχει βαρύτητα, οι υπεύθυνοι λήψης αποφάσεων που εμπλέκονται περιλαμβάνουν τον Nick Andersen, τον προσωρινό επικεφαλής της Υπηρεσίας Κυβερνοασφάλειας και Ασφάλειας Υποδομών, και τον Sean Cairncross, εθνικό διευθυντή κυβερνοασφάλειας των ΗΠΑ, ανέφερε το Reuters. Οι τρέχουσες απαιτήσεις της CISA Οι τρέχουσες προθεσμίες αποκατάστασης της CISA εξαρτώνται από τη σοβαρότητα μιας ευπάθειας, η οποία επηρεάζεται από μια σειρά παραγόντων.

Η πιο επείγουσα κατηγορία, οι ευπάθειες zero-day — ευπάθειες γνωστές ότι υπόκεινται σε εκμετάλλευση, αλλά που δεν έχουν διαθέσιμο patch — καλύπτονται από Επείγουσες Οδηγίες που απαιτούν αποκατάσταση εντός 24 έως 72 ωρών. Στη συνέχεια, είναι οι ευπάθειες του Καταλόγου KEV των 14 ημερών υπό τις Δεσμευτικές Λειτουργικές Οδηγίες (BOD 22-01). Εκτός από το ότι υπόκεινται σε ενεργή εκμετάλλευση, μια ευπάθεια σε αυτήν την κατηγορία πρέπει να έχει αναγνωριστικό CVE και διαθέσιμο patch ή εναλλακτική λύση.

Υπογραμμίζοντας την επείγουσα ανάγκη, η πλατφόρμα πληροφοριών απειλών VulnCheck ανέφερε πρόσφατα ότι το 29% των ευπαθειών επιπέδου KEV το 2025 έδειξε στοιχεία εκμετάλλευσης την ημέρα ή πριν από τη δημοσίευση του CVE. Οι κρίσιμες ευπάθειες που δεν είναι γνωστό ότι υπόκεινται σε ενεργή εκμετάλλευση, από την άλλη πλευρά, κατηγοριοποιούνται υπό το BOD 19-02, το οποίο επιτρέπει ένα χρονοδιάγραμμα αποκατάστασης μεταξύ 15 και 30 ημερών, ανάλογα με το σκορ CVSS.

Δείτε ακόμα: Η CISA προσθέτει ευπάθεια Linux στον Κατάλογο KEV

Η CISA εξετάζει νέα προθεσμία 3 ημερών για την αποκατάσταση κρίσιμων ευπαθειών

Η μετάβαση σε αποκατάσταση 72 ωρών θα σηματοδοτούσε μια τεράστια αλλαγή στο φόρτο εργασίας για τις ομάδες ασφάλειας εντός των κυβερνητικών υπηρεσιών των ΗΠΑ. Μπορεί επίσης να θέσει ένα νέο πρότυπο για την καλύτερη πρακτική στον ιδιωτικό τομέα. Το ερώτημα είναι αν η εφαρμογή διορθώσεων ή αποκατάστασης εντός τριών ημερών είναι ένας πρακτικός στόχος. Ένας εκπρόσωπος της CISA αρνήθηκε να σχολιάσει την αναφορά του Reuters, αλλά οι ειδικοί ασφαλείας ήταν πιο ανοιχτοί, με τους περισσότερους να πιστεύουν ότι η ιδέα είναι απλώς μια αναγνώριση ότι η σύγχρονη διαχείριση ευπαθειών εξελίσσεται.

Μια πηγή ανησυχίας ήταν ότι ένα χρονικό περιθώριο τριών ημερών θα άφηνε ελάχιστο χρόνο για ουσιαστικές δοκιμές, που συνήθως είναι μια χρονοβόρα και πολύπλοκη διαδικασία που διασφαλίζει ότι ένα patch, μια αποκατάσταση ή μια εναλλακτική λύση δεν θα προκαλέσει προβλήματα στα συστήματα γύρω του.

Ο Adam Arellano, CTO πεδίου στην εταιρεία ασφάλειας API Harness, δήλωσε ότι η μετάβαση σε ένα παράθυρο τριών ημερών για την αποκατάσταση ήταν δυνατή μόνο αν οι υπηρεσίες είχαν τις διαδικασίες και την τεχνολογία που απαιτούνται για να το επιτύχουν.

“Ένα χρονοδιάγραμμα αποκατάστασης τριών ημερών είναι απολύτως εφικτό“, δήλωσε ο Arellano. “Η διαδικασία δεν είναι εγγενώς πολύπλοκη, αλλά έχει γίνει πολύπλοκη με την πάροδο του χρόνου, ειδικά σε κυβερνητικά περιβάλλοντα που ήταν αργά στην υιοθέτηση σύγχρονων τεχνολογιών. Με τα κατάλληλα συστήματα στη θέση τους, αυτό μπορεί να είναι μια απλοποιημένη και διαχειρίσιμη διαδικασία.” Για τον Arellano, η αλλαγή στο παράθυρο επιδιόρθωσης είναι αναπόφευκτη.

Δείτε επίσης: CISA: Ευπάθειες ConnectWise και Windows στον Κατάλογο KEV

Η CISA εξετάζει νέα προθεσμία 3 ημερών για την αποκατάσταση κρίσιμων ευπαθειών

“Το παράθυρο μεταξύ της ανακάλυψης μιας ευπάθειας και της εκμετάλλευσής της μειώνεται σε λεπτά και σύντομα μπορεί να είναι ουσιαστικά στιγμιαίο,” είπε. “Η ικανότητα να ανταποκρίνεται σχεδόν άμεσα θα είναι κρίσιμη.“

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS