CISA dừng bản tin lỗ hổng bảo mật hàng tuần, chuyển sang cách tiếp cận dựa trên rủi ro
Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) sẽ ngừng phát hành bản tin lỗ hổng bảo mật hàng tuần từ ngày 28/9. Động thái này nằm trong chiến lược chuyển từ điểm số CVSS tĩnh sang ưu tiên xử lý dựa trên rủi ro thực tế.

CISA vừa thông báo sẽ chấm dứt bản tin lỗ hổng bảo mật hàng tuần kể từ ngày 28/9. Đây là thay đổi đáng chú ý đối với các chuyên gia an ninh mạng vốn quen dựa vào nguồn tin này để cập nhật các mối đe dọa mới nhất.
Lý do đằng sau quyết định
Theo CISA, việc dừng bản tin là một phần trong quá trình chuyển đổi sang "cách tiếp cận hiện đại dựa trên rủi ro". Thay vì quản lý lỗ hổng dựa trên mức độ nghiêm trọng, cơ quan này sẽ ưu tiên dựa trên nguy cơ thực tế.
"Chỉ thị này phát triển dựa trên danh mục các lỗ hổng đã bị khai thác (KEV) của CISA và tăng cường mức độ sẵn sàng cho toàn bộ chính phủ liên bang bằng cách ưu tiên hiệu quả các lỗ hổng rủi ro cao để xử lý kịp thời, đồng thời trì hoãn hành động với các lỗ hổng rủi ro thấp."
Cách tiếp cận mới này được quy định trong một Chỉ thị Vận hành Ràng buộc (BOD) ban hành hồi tháng 6, hướng dẫn các cơ quan dân sự liên bang cách ưu tiên cập nhật bảo mật dựa trên rủi ro thực tế thay vì đối xử bình đẳng với mọi lỗ hổng và hệ thống.
Các yếu tố đánh giá mức độ nghiêm trọng mới
Theo bảng khắc phục trong thông báo tháng 6, mức độ nghiêm trọng sẽ được xác định dựa trên:
- Bằng chứng về phơi nhiễm và khai thác lỗ hổng
- Mức độ kiểm soát mà việc khai thác có thể đạt được
- Khả năng tự động hóa quá trình khai thác
Điều này đánh dấu sự chuyển dịch khỏi việc chỉ dựa vào điểm số CVSS tĩnh — hệ thống chấm điểm lỗ hổng phổ biến nhưng thường không phản ánh đúng mức độ rủi ro thực tế trong bối cảnh cụ thể.
Vì sao không điều chỉnh bản tin thay vì hủy bỏ?
CISA không giải thích rõ lý do chọn cách hủy bỏ hoàn toàn thay vì cập nhật bản tin theo tiêu chuẩn BOD mới. Một giả thuyết hợp lý là danh sách lỗ hổng mới đang trở nên quá lớn để có thể đưa vào một email hàng tuần.
Sự bùng nổ này đến từ nhiều yếu tố:
- Các bản vá ngày càng xử lý lượng lớn lỗ hổng nhờ nghiên cứu bảo mật có sự hỗ trợ của AI
- Cơ sở dữ liệu Quốc gia về Lỗ hổng (NVD) vẫn đang tồn đọng khối lượng lớn
- Hệ sinh thái CVE phải liên tục sàng lọc các báo cáo do AI tạo ra để tìm lỗ hổng thực sự
Người dùng cần làm gì?
CISA không khuyến khích các chuyên gia bảo mật từ bỏ hoàn toàn CVE. Thay vào đó, cơ quan này đề xuất sử dụng các nguồn sau:
- Danh mục lỗ hổng đã bị khai thác (KEV) của CISA
- Các cảnh báo và khuyến nghị an ninh mạng của CISA
- Danh mục CVE nói chung
Đối với những ai đang nhận bản tin hàng tuần, cần đăng nhập vào tài khoản GovDelivery hoặc Granicus và đảm bảo đã bật đăng ký nhận Danh mục KEV cùng các Cảnh báo An ninh mạng. Nếu không, các thông báo quan trọng có thể bị bỏ lỡ.
Hàm ý cho cộng đồng bảo mật
Đối với các tổ chức và chuyên gia an ninh mạng tại Việt Nam, thay đổi này là lời nhắc nhở về tầm quan trọng của việc chủ động theo dõi đa nguồn thay vì phụ thuộc vào một kênh thông tin duy nhất. Việc ưu tiên xử lý dựa trên rủi ro thực tế — thay vì điểm số lý thuyết — cũng là phương pháp mà các doanh nghiệp nên cân nhắc áp dụng, đặc biệt khi nguồn lực bảo mật còn hạn chế.
"CISA vẫn cam kết tăng cường phòng thủ mạng quốc gia và giúp các tổ chức ưu tiên khắc phục dựa trên rủi ro thực tế."
Tuy nhiên, việc cắt bỏ một phương thức thông báo thường xuyên về các lỗ hổng được xếp hạng nghiêm trọng — dù điểm số có tĩnh — vẫn đặt ra câu hỏi về khả năng một số tổ chức sẽ bỏ sót các cảnh báo quan trọng trong giai đoạn chuyển đổi này.


