🛡 VULNERABILIDADES 🛡

CISA añade una vulnerabilidad explotada conocida a su catálogo

🛡CyberObservatorio
Idioma

CISA añade una vulnerabilidad explotada conocida a su catálogo

Fuente: CISA Alerts

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA, por sus siglas en inglés) ha incluido recientemente una nueva vulnerabilidad en su Catálogo de Vulnerabilidades Conocidas Explotadas (KEV, por sus siglas en inglés), fundamentada en la evidencia de su explotación activa. Este tipo de vulnerabilidad se ha convertido en un vector de ataque frecuente para actores maliciosos en el ciberespacio, y representa riesgos significativos para la infraestructura federal.

La Directiva Operativa Vinculante (BOD, por sus siglas en inglés) 26-04 establece los requisitos de gestión de vulnerabilidades para las agencias del Poder Ejecutivo Civil Federal (FCEB, por sus siglas en inglés). Esta directiva subraya la importancia del Catálogo KEV y exige a las agencias federales que prioricen la remediación rápida de las vulnerabilidades de alto riesgo, en particular aquellas identificadas mediante los Identificadores de Vulnerabilidades Comunes (CVE) que figuran en el Catálogo KEV de CISA. Estas vulnerabilidades afectan a activos expuestos públicamente y permiten el control total del activo tras la explotación. Al mismo tiempo, la directiva permite que se posponga la acción sobre vulnerabilidades de menor riesgo. Además, BOD 26-04 establece expectativas básicas sobre cuándo las agencias deben verificar si los actores de amenazas han comprometido el sistema antes de que se aplique el parche correspondiente.

Si bien la BOD 26-04 se aplica exclusivamente a las agencias FCEB, CISA alienta a todas las organizaciones a adoptar un enfoque de gestión de vulnerabilidades basado en el riesgo y a priorizar la remediación de las vulnerabilidades del Catálogo KEV. La agencia seguirá incorporando vulnerabilidades al catálogo que cumplan con los criterios especificados, lo que subraya la naturaleza dinámica y proactiva de la gestión de la ciberseguridad.

Si alguna organización tiene conocimiento de una vulnerabilidad explotada que no está actualmente listada en el Catálogo KEV, puede someterla para su posible inclusión a través del Formulario de Nominación de KEV de CISA. Para que una vulnerabilidad sea considerada para su inclusión en el catálogo, debe contar con un ID CVE, evidencia de explotación y directrices claras de mitigación.

El impacto de la inclusión de vulnerabilidades en el Catálogo KEV es considerable, no solo para las agencias federales, sino también para el sector privado. La presión para abordar de manera efectiva y rápida estas vulnerabilidades puede influir en la percepción de la seguridad cibernética y en la confianza del público en las infraestructuras digitales. La coordinación entre el sector público y privado en la gestión de vulnerabilidades es esencial para fortalecer la ciberresiliencia de toda la nación.

Históricamente, hemos visto incidentes significativos relacionados con vulnerabilidades que han sido objeto de explotación activa, como el caso de las vulnerabilidades de Microsoft Exchange en 2021. Estos incidentes han llevado a un aumento en la adopción de políticas de ciberseguridad más rigurosas y a una mayor colaboración entre empresas y organismos gubernamentales para compartir información sobre amenazas emergentes.

En conclusión, la proactividad en la gestión de vulnerabilidades y la cooperación entre diferentes sectores son fundamentales en un panorama de amenazas cibernéticas en constante evolución. Las organizaciones deben estar atentas a las nuevas inclusiones en el Catálogo KEV y adoptar medidas de mitigación adecuadas para proteger sus activos y datos críticos. La seguridad cibernética no es solo responsabilidad de unas pocas entidades; es un esfuerzo colectivo que requiere la participación de todos.

CISA Adds One Known Exploited Vulnerability to Catalog

Source: CISA Alerts

CISA has added one new vulnerability to itsKnown Exploited Vulnerabilities (KEV) Catalog, based on evidence of active exploitation. This type of vulnerability is a frequent attack vector for malicious cyber actors and poses significant risks to the federal enterprise. Binding Operational Directive (BOD) 26-04: Prioritizing Security Updates Based on Riskestablishes vulnerability management requirements for Federal Civilian Executive Branch (FCEB) agencies. BOD 26-04 reinforces the importance of the KEV Catalog and requires federal agencies to prioritize rapid remediation of high-risk vulnerabilities, specifically those identified by Common Vulnerabilities and Exposures (CVEs) listed in CISA’s KEV Catalog on publicly exposed assets that grant total control of the asset post-exploitation, while deferring action for lower-risk vulnerabilities. BOD 26-04 further establishes basic expectations for when agencies must check whether threat actors compromised the system before the patch was applied. While BOD 26-04 applies only to FCEB agencies, CISA encourages all organizations to adopt risk-based vulnerability management and prioritize remediation ofKEV Catalog vulnerabilities. CISA will continue to add vulnerabilities to the catalog that meet thespecified criteria. Aware of an exploited vulnerability not currently listed in the KEV Catalog? Submit it for potential addition through CISA’sKEV Nomination Form. Potential KEV additions must have a CVE ID, evidence of exploitation, and clear mitigation guidance.

CISA añade una vulnerabilidad explotada conocida a su catálogo | Ciberseguridad - NarcoObservatorio