CISA вносит уязвимости в список активных угроз в среднем за девять дней

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) ведет публичный каталог Known Exploited Vulnerabilities (KEV), в который попадают уязвимости, подтвержденно используемые злоумышленниками. Новый анализ показывает, что для современных угроз этот процесс занимает в среднем девять дней, причем почти половина записей добавляется в течение недели после публикации данных об уязвимости. Эта статистика развенчивает распространенное мнение о том, что CISA все медленнее реагирует на новые угрозы.

Разрыв между публикацией описания уязвимости (CVE) и ее включением в KEV часто называют "KEV-пробелом". Вопреки опасениям, что этот промежуток неуклонно растет, для уязвимостей, опубликованных начиная с 2022 года, медианное значение составляет всего девять дней. В 2023 году этот показатель равнялся шести дням, в 2024 году - девяти, в 2025 году - двенадцати, а в 2026 году на данный момент - четырнадцати дням. Таким образом, хотя наблюдается небольшое увеличение, срок все еще остается в пределах двух недель.

Время от публикации CVE до включения в список KEV

Более тревожная статистика, которая искажает общую картину, связана не с медлительностью CISA, а с поведением атакующих. Из 740 уязвимостей, добавленных в KEV с начала 2023 года, 132 (примерно одна из шести) являются старыми, опубликованными до 2022 года. Обычный возраст таких уязвимостей на момент включения в каталог составляет около пяти с половиной лет, а некоторые записи относятся к 2004 и 2008 годам. Эти случаи увеличивают среднее время "KEV-пробела", но не отражают скорость реакции на свежие угрозы. Они лишь показывают, что злоумышленники периодически возвращаются к давно исправленным уязвимостям.

Показательно, что 48% новых уязвимостей попадают в KEV в течение семи дней после публикации CVE. Это означает, что атаки с их использованием, скорее всего, начались еще до того, как информация стала публичной. CISA не вносит запись в каталог без подтвержденных доказательств атак, поэтому быстрое добавление является прямым свидетельством того, что угроза была активна с самого начала.

Помимо каталога KEV, существует Система прогнозирования эксплойтов (EPSS) от FIRST.org, которая ежедневно оценивает вероятность атак на конкретную уязвимость. Как показало исследование, EPSS опережает включение в KEV лишь для 19% уязвимостей, предупреждая о риске в среднем за 201 день. Для 57% уязвимостей CISA фиксирует угрозу раньше, чем EPSS пересекает пороговое значение, а для 23% EPSS так и не указывает на повышенный риск. Это объясняется тем, что модель FIRST.org использует данные KEV как один из входных параметров, поэтому после действий CISA оценка EPSS корректируется. Таким образом, для большинства случаев KEV остается первым надежным сигналом об эксплуатации уязвимости.

Важно понимать, что дата включения в KEV - это момент подтверждения атак CISA, а не момент их начала. Поэтому длинный "KEV-пробел" не обязательно означает долгий период бездействия. Он может указывать как на то, что атаки шли давно, но были подтверждены поздно, так и на то, что старая уязвимость была вновь востребована злоумышленниками лишь недавно. Разделение новых и старых уязвимостей дает более точную картину оперативности CISA: для современных угроз агентство действует быстро, в пределах одной-двух недель, а многолетние задержки связаны с повторной эксплуатацией давно известных проблем.

Комментарии: 0