TGViewer
AlexRedSec AlexRedSec @alexredsec · 4.01K subscribers
Post #843 865
В конце августа агентство CISA выпустило аналитический отчет об угрозах, связанных с эксплуатацией уязвимостей, за 2024-2025 (финансовые) годы.
Даже без учета "национальных особенностей" много интересной статистики, а главный вывод можно сформулировать так:
Причина подавляющего количества инцидентов не сложные APT-атаки, а эксплуатация уязвимостей в доступных из сети Интернет активах. Сами уязвимости "спровоцированы" давно известными дефектами (CWE) в коде, которые систематически попадает в ежегодные топы самых опасных (инъекции, межсатовый скриптинг, недостаточная проверка ввода и т.п.).


В целом, отчёт однозначно стоит посмотреть: дублировать цифры не буду, а лишь подсвечу ключевые рекомендации, которые CISA транслирует в адрес организаций, закупающих программное обеспечение.
Чтобы оценить безопасность приобретаемого ПО, организациям предлагается задавать следующие вопросы вендорам:
➡️Прост ли процесс установки патчей безопасности и включены ли по умолчанию автоматические обновления?
➡️Предоставляется ли технология единого входа (SSO) бесплатно в базовом пакете поставки?
➡️Настроена ли по умолчанию многофакторная аутентификация, в том числе устойчивая к фишингу?
➡️Отсутствует ли функционал "паролей по умолчанию" или есть ли планы по исключению этого функционала в будущих версиях?
➡️Какие классы уязвимостей производитель уже полностью "искоренил" в своем ПО, и каков его план по устранению оставшихся (есть ли дорожная карта)?
➡️Включены ли журналы безопасности в стандартную поставку продукта (без дополнительной платы)?
➡️Предоставляет ли вендор машиночитаемый SBOM (Software Bill of Materials)?
➡️Насколько точно производитель сопоставляет уязвимости в своих продуктах со справочниками CWE и CPE?

#cisa #vm #vulnerability #cve #cwe #cpe
  • 👍 8
  • 🔥 3
More from @alexredsec
  1. Sep 17, 2026Самые переоцененные и вызывающие наименьшее доверие концепции и заявления в ИБ👎 Тут в исс…
  2. Sep 12, 2026А в Steam сейчас ещё идёт распродажа игр, где можно примерить на себя роль хакера или прог…
  3. Sep 10, 2026В интересное время живем: с одной стороны, классические инсайдерские угрозы от сотрудников…
  4. Aug 31, 2026document post
  5. Aug 31, 2026SANS опубликовал ежегодное исследование, посвященное повышению осведомленности и культуре…
  6. Aug 26, 2026Aikido Security в очередной раз сравнили последние версии ИИ-моделей с точки зрения способ…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →