CISA ordena a agencias gubernamentales parchear vulnerabilidades críticas en 3 días
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) anunció una nueva Directiva Operativa Vinculante, la 26-04, que prioriza las actualizaciones de seguridad para las agencias del Poder Ejecutivo Civil Federal (FCEB). La directiva tiene como objetivo reducir la amenaza de ciberataques contra el sector público al exigir a las agencias corregir vulnerabilidades de alto riesgo en plazos acelerados, en algunos casos tan solo tres días.
CISA afirma que la BOD 26-04 'reemplaza y deroga' las anteriores BOD 19-02 y BOD 22-01, introducidas en 2019 y 2021 respectivamente. La agencia señala que la priorización de parches se basa en cuatro consideraciones clave: si el activo está expuesto públicamente en línea, la presencia de la vulnerabilidad en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA, si la explotación puede automatizarse para ataques a gran escala, y si la explotación otorga a los atacantes control parcial o total del sistema.
Dependiendo de estos factores, las agencias reciben plazos para abordar las vulnerabilidades de seguridad, siendo el período más corto de tres días. Para situaciones menos urgentes donde la explotación automatizada no es posible o solo proporciona control parcial, el plazo se fija en dos semanas.
Alcance e implementación
La directiva se aplica específicamente a las agencias del Poder Ejecutivo Civil Federal (FCEB) de EE.UU. y a los sistemas de información que operan. Esto incluye agencias y departamentos gubernamentales, pero no se aplica a ciertos sistemas militares operados por el Departamento de Guerra de EE.UU., empresas privadas, sistemas de la Comunidad de Inteligencia y contratistas.
Al igual que directivas anteriores, se espera que el marco influya en la industria de ciberseguridad en general y proporcione una señal de priorización de parches más amplia. La directiva se aplica a todos los sistemas federales locales, sistemas alojados por terceros y entornos en la nube FedRAMP y no FedRAMP.
En este momento, las agencias sujetas a la BOD 26-04 deben actualizar sus políticas de gestión de vulnerabilidades, actualizar sus inventarios de activos y automatizar la notificación del estado KEV. Los procesos de gestión de vulnerabilidades deben actualizarse en 60 días para utilizar datos CVE y KEV como base para las decisiones de corrección. En un plazo de 180 días, todas las agencias deberán seguir los nuevos plazos de corrección y monitorear e informar continuamente metadatos detallados de activos.



















Deja una respuesta