Американската Агенция за киберсигурност и защита на инфраструктурата (CISA) публикува Binding Operational Directive 26-02 (BOD 26-02), с която задължава федералните агенции да идентифицират и премахнат крайни мрежови устройства, които вече не получават актуализации по сигурността от своите производители.
Под обхвата на директивата попадат рутeри, защитни стени (firewalls), мрежови комутатори и други edge устройства, които са достигнали статус end-of-support (EOS) или end-of-life.
Защо рискът е критичен
Според CISA, заплахата от експлоатация на EOS мрежови устройства е постоянна и значителна. Агенцията предупреждава, че напреднали заплахи вече провеждат масови кампании за атака срещу остарели edge устройства, използвайки новооткрити, но непачнати уязвимости.
Тези устройства:
-
не получават корекции от производителя;
-
често са изложени директно към интернет;
-
играят ключова роля в управлението и защитата на мрежовия трафик.
В резултат, компрометирането им може да доведе до пълен пробив на федерални мрежи, достъп до чувствителна информация и нарушаване на критични операции.
Конкретни срокове и задължения
BOD 26-02 въвежда ясна времева рамка за действие:
-
Незабавно – агенциите трябва да предприемат действия за устройства, които все още са поддържани от доставчика, но работят с EOS софтуер, за който има налични актуализации.
-
До 3 месеца – изготвяне на пълен инвентар на всички устройства, попадащи в списъка на CISA за end-of-support.
-
До 12 месеца – извеждане от експлоатация на всички устройства, които са достигнали EOS статус преди публикуването на директивата.
-
До 18 месеца – пълна подмяна на всички идентифицирани EOS edge устройства с оборудване, което получава актуални обновления по сигурността.
-
До 24 месеца – изграждане на процеси за непрекъснато откриване и инвентаризация, които да идентифицират устройства и софтуер, приближаващи края на поддръжката си.
Обхват и препоръки
Макар директивата да е задължителна само за федералните граждански агенции на САЩ (FCEB), CISA настоятелно препоръчва и на всички останали организации – включително оператори на критична инфраструктура и частния сектор – да приложат същите принципи.
Агенцията подчертава, че остарелите edge устройства са една от най-често използваните входни точки в съвременните кибератаки, включително рансъмуер кампании.
Контекст и предишни инициативи
Новата директива надгражда предходни действия на CISA:
-
През юни 2023 г. беше издадена BOD 23-02, изискваща защита на неправилно конфигурирани или изложени в интернет управленски интерфейси.
-
По-рано CISA стартира и Ransomware Vulnerability Warning Pilot (RVWP) – програма за уведомяване на организации от критичната инфраструктура при наличие на уязвими мрежови устройства.









