Новая обязательная операционная директива CISA (BOD) 26-04 знаменует собой одно из самых важных изменений в управлении уязвимостями федеральных органов за последние годы. Вместо того чтобы требовать от агентств устранения всех критических уязвимостей по единому графику, директива устанавливает приоритетность исправлений на основе риска: сроки варьируются от трех дней для наиболее опасных уязвимостей до отсрочки для тех, что представляют минимальный риск. Это долгожданная эволюция, но она лишь ставит нас на стартовую позицию, а не на финишную прямую.
Специалисты по безопасности давно знают, что одна лишь степень серьезности не определяет риск. Оценка CVSS мало говорит о том, доступна ли уязвимость из интернета, активно ли она эксплуатируется, может ли быть автоматизирована или дает ли атакующему контроль над активом. BOD 26-04 признает контекстуальный характер риска, предписывая организациям в первую очередь сосредоточиться на тех угрозах, которые с наибольшей вероятностью будут использованы.
Однако ИИ сжимает каждый этап жизненного цикла атаки, меняя ландшафт угроз быстрее, чем практики управления уязвимостями успевают адаптироваться. CrowdStrike сообщает, что среднее время прорыва eCrime (Initial Lateral Movement) сократилось до 29 минут, а самый быстрый зафиксированный прорыв занял 27 секунд. Как только атакующие закрепляются, Mandiant выяснила, что они передают доступ между операторами в среднем за 22 секунды.
В то же время сам ИИ становится поверхностью атаки. Организации активно внедряют копилоты, браузерные агенты, автономные рабочие процессы и другие системы на базе ИИ, что порождает новые промпты, плагины, коннекторы и интеграции, требующие защиты.
На этом фоне трехдневный срок устранения самых опасных угроз, установленный директивой, выглядит не столько агрессивной целью, сколько роскошью.
Сегодняшние атакующие не просто эксплуатируют CVE. Они комбинируют уязвимости с украденными учетными данными, облачными ошибками конфигурации, открытыми API, слабыми местами SaaS и все чаще системами ИИ, чтобы построить пути атаки на критически важные активы. BOD 26-04 продвигает нас вперед, но ИИ требует от защитников не просто ускорить существующие процессы, а переосмыслить их.
ИИ изменил темп и экономику кибератак
Одно из главных преимуществ ИИ для атакующих — способность автоматизировать работу, которая раньше требовала участия целых команд операторов. Разведка, исследование уязвимостей, создание эксплойтов, фишинг, сбор учетных данных и даже части бокового перемещения теперь могут быть ускорены или, в некоторых случаях, в значительной степени организованы ИИ.
Недавние исследования показали, что автономные агенты выполняют большую часть операционной работы в сложных киберкампаниях, в то время как люди контролируют общие цели. В результате кампании становятся более простыми и дешевыми в масштабировании, можно одновременно атаковать больше целей, и атакующие могут тестировать гораздо больше путей проникновения в среду до того, как защитники поймут, что их проверяют.
Долгие годы управление уязвимостями исходило из того, что у организаций есть недели или даже месяцы на выявление, приоритизацию и устранение проблем безопасности. Это предположение больше не соответствует реальности. Атакующие регулярно переходят от первоначального доступа к боковому перемещению менее чем за час, а уязвимости все чаще эксплуатируются вскоре после раскрытия, а в некоторых случаях превращаются в оружие еще до того, как защитники приступят к их оценке.
Вот почему шаг CISA в сторону приоритизации на основе риска так важен. Приоритизация уязвимостей на основе эксплуатабельности и операционного риска дает защитникам гораздо больше шансов устранить проблемы, которые с наибольшей вероятностью будут использованы против них. Но уязвимости — лишь одна часть современного ландшафта угроз.
Современные атаки следуют путям, а не находкам
Большинство организаций по безопасности по-прежнему разделяют обязанности между специализированными командами. Управление уязвимостями сосредоточено на CVE. Команды по идентификации занимаются аутентификацией и привилегиями. Облачная безопасность отвечает за конфигурацию. Безопасность приложений проверяет код.
Атакующие не сталкиваются с такими же границами. Их цель — добраться до ценных активов любым доступным маршрутом. Кампания может начаться с открытой уязвимости, украденных учетных данных, чрезмерных облачных разрешений, неправильно настроенного SaaS-приложения или скомпрометированного ИИ-агента. Чаще всего несколько таких условий комбинируются. Например, отчет Verizon о нарушениях за 2026 год показал, что хотя 31% первоначальных эксплуатаций в прошлом году приходились на уязвимости, 39% цепочек атак были связаны с проблемами идентификации. В каждом заметном взломе атакующие объединяют различные типы угроз для продвижения внутри сетей.
Атакующий, скомпрометировавший учетную запись с низкими привилегиями, может обнаружить избыточно разрешенную идентификацию, перейти через облачную рабочую нагрузку, эксплуатировать уязвимое приложение и в конечном итоге получить доступ к конфиденциальным бизнес-системам. Ни одна из этих отдельных угроз не может показаться катастрофической при рассмотрении по отдельности. Вместе они образуют жизнеспособный путь атаки.
Поскольку взломы всегда представляют собой цепочку различных угроз, а уязвимости — лишь часть истории о том, как на самом деле происходят взломы, именно здесь безопасность, ориентированная на уязвимости, начинает давать сбой. CrowdStrike также сообщила о 42-процентном годовом росте числа эксплуатируемых уязвимостей еще до того, как вендоры объявили о них. Это означает, что организации, которые усердно закрывают сотни критических находок, будут взломаны, потому что им не хватает контекста, необходимого для блокировки наиболее вероятного пути атаки на их критически важные активы.
Организации должны исходить из того, что взлом возможен, и планировать вероятность того, что атакующий в конечном итоге получит первоначальную точку опоры. Архитектура безопасности должна быть максимально сегментирована и ограничивать то, насколько далеко противник или скомпрометированный ИИ-агент может продвинуться после первоначального взлома. А средства контроля безопасности должны постоянно проверяться, а не считаться эффективными только потому, что они были успешно развернуты.
Эти принципы смещают внимание с отдельных находок на условия, которые делают успешные атаки возможными.
Как защитникам адаптироваться: непрерывная оценка и валидация
Один из практических способов совершить этот переход — серьезно заняться внедрением программы Continuous Threat Exposure Management (CTEM), которая устанавливает непрерывный процесс понимания и снижения угроз.
Начинается это с того, что многим организациям все еще трудно поддерживать: актуального понимания среды. Это означает непрерывное картирование активов, идентификаций, облачной инфраструктуры, SaaS-приложений, систем ИИ и взаимосвязей между ними. Отсюда команды безопасности могут выявлять угрозы, расставлять приоритеты по эксплуатабельности и влиянию на бизнес, проверять, действительно ли они достижимы, и проводить устранение через операционные команды.
Этот непрерывный цикл восстанавливает то, что Mandiant называет Defender’s Advantage. Атакующие должны сначала изучить незнакомую среду, прежде чем смогут ее эксплуатировать. У защитников уже есть эти знания — или должны быть. Задача в том, чтобы поддерживать их актуальность, поскольку облачные сервисы, идентификации, ИИ-приложения и бизнес-системы меняются ежедневно.
Встраивайте валидацию в процесс
Командам безопасности также необходимо проверять, что выявленные угрозы действительно могут быть использованы, а усилия по устранению устранили значимый риск.
Именно здесь валидация угроз с учетом действий противника становится неотъемлемой частью процесса. Такие технологии, как симуляция взломов и атак, автоматизированное тестирование на проникновение и анализ путей атаки, позволяют организациям непрерывно тестировать свои среды с использованием методов, напоминающих реальных противников.
Вместо вопроса о существовании уязвимости валидация угроз отвечает на более практичные вопросы: может ли атакующий добраться до нее? Может ли он ее эксплуатировать? Может ли он от нее перейти к чему-то, что действительно важно для бизнеса? Не менее важно, что валидация подтверждает, действительно ли усилия по устранению закрыли дверь, а не просто уменьшили количество находок на панели управления.
Приоритизируйте бизнес, а не панель управления
Валидация становится еще более ценной в сочетании с бизнес-контекстом. Слабость средней степени серьезности, затрагивающая приложение, приносящее доход, регулируемые данные или критическую операционную систему, может представлять больший организационный риск, чем множество критических уязвимостей, затрагивающих изолированные среды разработки.
Приоритизация проверенных угроз в соответствии с влиянием на бизнес дает руководителям безопасности стратегию устранения, которую они могут объяснить руководству на операционном, а не техническом языке. Что еще важнее, это согласует оборонительные усилия с путями атак, которые с наибольшей вероятностью затронут организацию.
BOD 26-04 — важный шаг вперед. Но ИИ уже сделал приоритизацию исправлений на основе риска обязательным условием. В эпоху ИИ успешными будут не обязательно те организации, которые исправляют уязвимости быстрее всех. А те, которые понимают свои угрозы лучше, чем атакующие, пытающиеся их использовать.
Эта статья опубликована в рамках сети экспертных авторов Foundry.
Хотите присоединиться?
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jason Fruge




