CISA met fin à son bulletin mensuel de vulnérabilités

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

Son affirmation de conformité aux exigences BOD est-elle vraie ?

endif; ?>

L’augmentation des menaces de sécurité générées par l’IA n’a peut-être fait qu’une seule victime : la mort du bulletin hebdomadaire sur les menaces de sécurité de la Cybersecurity Infrastructure and Security Agency (CISA) des États-Unis.

L’agence interrompra son bulletin hebdomadaire des vulnérabilités connues à partir du 28 septembre. Elle a déclaré qu’elle prenait cette mesure en raison de la directive opérationnelle contraignante récemment introduite (BOD 26-04), qui oblige les agences américaines à donner la priorité aux correctifs des vulnérabilités en fonction des facteurs de risque réels. Ceux-ci incluront des preuves de vulnérabilités identifiées dans la nature, par opposition au critère précédent de scores de gravité. On ne sait pas pourquoi l’agence ne peut pas continuer à publier des bulletins hebdomadaires tout en se conformant aux exigences du BOD.

Ce qui pourrait être un problème plus urgent pour la CISA est la prolifération des menaces générées par l’IA. Plus tôt ce mois-ci, l’agence a émis un avertissement concernant les acteurs malveillants qui menacent les actifs développés par l’IA et les utilisent pour lancer de nouvelles attaques.

L’agence encourage également les RSSI à suivre les propres bulletins et mises à jour de sécurité des fournisseurs et des fournisseurs afin de renforcer leurs défenses. Plus tôt cette année, la CISA a exhorté ces fournisseurs à travailler plus étroitement avec les chercheurs en sécurité pour améliorer les défenses contre les cyberattaques.

Bien qu’elle ne publie plus de bulletins hebdomadaires, la CISA continuera de publier d’autres informations via ses catalogues de vulnérabilités exploitées connues (KEV), d’alertes et d’avis de cybersécurité et de catalogues de vulnérabilités et d’expositions communes.

VulnérabilitésSécuritéGouvernementMarchésIndustrie