image

Overheid VS moet honderd actief aangevallen lekken binnen 2 weken patchen

woensdag 3 november 2021, 14:20 door Redactie, 2 reacties

Amerikaanse overheidsinstellingen hebben twee weken de tijd gekregen om honderd kwetsbaarheden, waarvan bekend is dat er misbruik van is of wordt gemaakt, te patchen. Voor 176 andere actief aangevallen beveiligingslekken geldt een deadline van zes maanden. Dat heeft het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security bepaald.

Het CISA heeft een zogenoemde "Binding Operational Directive" afgegeven om het risico van actief misbruikte, bekende kwetsbaarheden te verminderen. Deze in totaal 291 beveiligingslekken zijn op een aparte lijst geplaatst en moeten binnen een bepaalde tijd zijn verholpen. Voor de honderd actief aangevallen kwetsbaarheden die dit jaar zijn gevonden geldt een deadline van twee weken, die op 17 november afloopt. In het geval van 176 beveiligingslekken die van voor 2021 dateren krijgen federale overheidsinstanties zes maanden de tijd, en moeten de betreffende beveiligingsupdates uiterlijk op 3 mei 2022 zijn geïnstalleerd. De vijftien resterende lekken hadden al via eerder afgegeven directives moeten zijn gepatcht

Het gaat onder andere om kwetsbaarheden in Adobe Coldfusion, Adobe Acrobat en Reader, Android, Apache HTTP Server en Struts, Apple iOS en macOS, Atlassian Confluence, Cisco IOS XR, Citrix ADC, DotNetNuke, F5 BIG-IP, Fortinet FortiOS, Google Chrome, IBM Data Risk Manager, ImageMagick, MobileIron Core & Connector, Kaseya VSA, McAfee Total Protection, Microsoft Windows, Nagios, Oracle WebLogic Server, Pulse Connect Secure, SaltStack, SonicWall Email Security, Trend Micro OfficeScan, vBulletin, VMWare en Zoho.

Het CISA laat weten dat de nu gestelde deadlines afhankelijk van het risico voor het overheidsapparaat kunnen worden aangepast. Federale overheidsinstanties zijn daarnaast verplicht om hun vorderingen met betrekking tot het uitrollen van de beveiligingsupdates te rapporteren.

Reacties (2)
03-11-2021, 15:25 door Anoniem
zo zo zeg, lijstje net even bekeken. wat valt er meteen op? ik ben overigens benieuwd of al die tokos die deadlines wel halen want vaak is het of up to dat en gepatched binnen een weekje, ofwel een fire-and-forget organisatie die niet meer weet wat waar in het netwerk nog hangt. die laatste gaan het dus niet redden met een deadline.
04-11-2021, 09:20 door Anoniem
Door Anoniem: zo zo zeg, lijstje net even bekeken. wat valt er meteen op?.

Hou ons niet in spanning, en vertel wat je uit de lijst hebt opgemaakt...
Ik zie de 'usual suspects', maar misschien kijk ik ergens overheen ;)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.