CISA включила в KEV три уязвимости: Cisco ASA/FTD, драйвер WinSock Windows, Metabase. Федеральным агентствам США предписано устранить их по BOD 26-04, остальным — учесть в управлении рисками.
Мнение эксперта
- В России нет прямого действия BOD 26-04, но аналогичные требования к госсектору ужесточаются, поэтому опыт США полезен для выстраивания процессов.
- Наличие CVE в KEV — сигнал для внеочередных обновлений на инфраструктуре заказчиков, особенно для Cisco и Windows.
- Следует проверить покрытие этих уязвимостей средствами защиты и планами миграции на отечественное ПО.