发布于 2026-09-10T10:59:43.295683Z · CISA · CISA

CISA 发布约束性操作指令 BOD 26-04,把联邦机构的安全更新从逐条清点 CVE 改成按风险排序。资产和漏洞数量都很大时,真正的难题不是知道有哪些 CVE,而是把可利用性、暴露面、业务关键性和打补丁本身的风险合成一个优先级。指令面向联邦机构,方法论却适用于任何要维护大量数据库和中间件的团队:把互联网暴露、利用活跃度、资产重要性、补丁可得性和回滚成本一并入表,替代只看 CVSS 分数的做法。
CISA 发布约束性操作指令 BOD 26-04,把联邦机构的安全更新从逐条清点 CVE 改成按风险排序。资产和漏洞数量都很大时,真正的难题不是知道有哪些 CVE,而是把可利用性、暴露面、业务关键性和打补丁本身的风险合成一个优先级。指令面向联邦机构,方法论却适用于任何要维护大量数据库和中间件的团队:把互联网暴露、利用活跃度、资产重要性、补丁可得性和回滚成本一并入表,替代只看 CVSS 分数的做法。
来源记录
- center.info_item · 1e06a345df1adfba · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · 1e06a345df1adfba · 2026-10-03T04:08:55.967155Z