CISA расширила каталог KEV тремя записями: Cisco ASA/FTD, драйвер WinSock Windows и Metabase. Федеральные агентства США обязаны оперативно закрывать их согласно BOD 26-04, остальным рекомендовано учесть при управлении уязвимостями.
Мнение эксперта
- В России нет прямого действия BOD 26-04, но аналогичные требования к госсектору ужесточаются, поэтому опыт США полезен для выстраивания процессов.
- Наличие CVE в KEV — сигнал для внеочередных обновлений на инфраструктуре заказчиков, особенно для Cisco и Windows.
- Следует проверить покрытие этих уязвимостей средствами защиты и планами миграции на отечественное ПО.