CISA ngừng phát hành bản tin lỗ hổng bảo mật hàng tuần, chuyển sang quản lý rủi ro

Công nghệ17 tháng 9, 2026·5 phút đọc

Cơ quan An ninh mạng và Hạ tầng Quốc gia Hoa Kỳ (CISA) sẽ chính thức ngừng phát hành bản tin lỗ hổng bảo mật hàng tuần từ ngày 28/9, nhằm chuyển sang phương pháp quản lý rủi ro dựa trên khai thác thực tế thay vì chỉ dựa vào điểm số CVSS.

CISA ngừng phát hành bản tin lỗ hổng bảo mật hàng tuần, chuyển sang quản lý rủi ro

CISA ngừng phát hành bản tin lỗ hổng bảo mật hàng tuần, chuyển sang quản lý rủi ro

Cơ quan An ninh mạng và Hạ tầng Quốc gia Hoa Kỳ (CISA) đã công bố quyết định ngừng phát hành bản tin lỗ hổng bảo mật hàng tuần kể từ ngày 28/9. Động thái này đánh dấu bước chuyển dịch quan trọng sang phương pháp quản lý lỗ hổng dựa trên rủi ro thực tế, thay vì chỉ dựa vào điểm số đánh giá mức độ nghiêm trọng. Quyết định được đưa ra trong bối cảnh ngành an ninh mạng toàn cầu đang dần từ bỏ cách tiếp cận truyền thống vốn gây ra tình trạng "mệt mỏi cảnh báo" cho các chuyên gia phòng thủ.

Bản tin hàng tuần chính thức khép lại sau nhiều năm

Bản tin lỗ hổng bảo mật của CISA từ lâu đã là nguồn tham khảo quen thuộc, cung cấp bản tóm tắt các lỗ hổng mới được ghi nhận mỗi tuần. Nội dung bao gồm tên sản phẩm, mô tả lỗ hổng, ngày công bố, mức độ nghiêm trọng, điểm CVSS, mã định danh CVE và thông tin bản vá khi có sẵn.

Mỗi bản tin chứa hàng nghìn mục lỗ hổng, được sắp xếp theo thứ tự bảng chữ cái tên sản phẩm bị ảnh hưởng và mức độ nghiêm trọng. Tuy nhiên, bản tin không đưa ra hướng dẫn cụ thể về cách ưu tiên xử lý các lỗ hổng. Việc thiếu thông tin tình báo về mối đe dọa hoặc bối cảnh khai thác thực tế khiến khối lượng khổng lồ các lỗ hổng dễ dẫn đến tình trạng quá tải cảnh báo đối với đội ngũ phòng thủ.

CybersecurityCybersecurity

Chỉ thị BOD 26-04 và định hướng dựa trên rủi ro

CISA cho biết việc ngừng phát hành bản tin "phù hợp với Chỉ thị Vận hành Ràng buộc (BOD) 26-04, trong đó yêu cầu các cơ quan liên bang ưu tiên xử lý lỗ hổng dựa trên các yếu tố rủi ro thực tế, bao gồm bằng chứng khai thác và mức độ phơi nhiễm, thay vì chỉ dựa vào điểm số mức độ nghiêm trọng".

BOD 26-04 được công bố vào tháng 6, yêu cầu các cơ quan liên bang xem xét và cập nhật chính sách quản lý lỗ hổng của mình, đồng thời ưu tiên khắc phục các lỗ hổng nằm trong danh mục KEV (Known Exploited Vulnerabilities — Lỗ hổng bị khai thác đã biết).

Trong những năm gần đây, toàn ngành đã có sự chuyển dịch rộng rãi khỏi việc chỉ dựa vào các chỉ số CVSS. Trong khi CVSS đo lường mức độ nghiêm trọng kỹ thuật mang tính lý thuyết, các khung quản lý lỗ hổng dựa trên rủi ro hiện đại lại ưu tiên các khai thác đang hoạt động, mức độ quan tâm của tác nhân đe dọa và mức độ phơi nhiễm thực tế.

Danh mục KEV trở thành điểm tham chiếu chính

Kể từ khi ra mắt vào năm 2021, danh mục KEV của CISA đã dần vượt qua các bản tóm tắt lỗ hổng thông thường để trở thành điểm tham chiếu chính cho giới phòng thủ. Bằng cách tập trung nghiêm ngặt vào các lỗ hổng có ghi nhận khai thác trong thực tế, danh sách KEV cung cấp khả năng ưu tiên có thể hành động ngay mà các bản tin hàng tuần tĩnh không thể sánh kịp.

"Danh mục KEV tập trung vào các lỗ hổng có bằng chứng khai thác ngoài thực địa, mang lại khả năng ưu tiên hóa thiết thực hơn nhiều so với các bản tin hàng tuần."

Tuy nhiên, khi bản tin hàng tuần bị khai tử, các trung tâm điều hành an ninh mạng (SOC) vốn phụ thuộc vào nguồn tin này để nắm bắt các lỗ hổng mới sẽ cần có những điều chỉnh nhất định trong quy trình làm việc.

CISA duy trì các kênh cung cấp thông tin rủi ro khác

CISA khẳng định sẽ tiếp tục cung cấp thông tin lỗ hổng tập trung vào rủi ro thông qua danh mục KEV, các cảnh báo và khuyến cáo. Điều này đồng nghĩa với việc các tổ chức vẫn có thể tiếp cận nguồn dữ liệu quan trọng, nhưng cần chủ động hơn trong việc tích hợp các kênh này vào quy trình quản lý lỗ hổng của mình.

Ed KovacsEd Kovacs

Ý nghĩa đối với doanh nghiệp và tổ chức tại Việt Nam

Đối với các doanh nghiệp và tổ chức tại Việt Nam, quyết định của CISA là một lời nhắc nhở quan trọng về xu hướng quản lý lỗ hổng dựa trên rủi ro. Thay vì cố gắng vá mọi lỗ hổng theo điểm CVSS, các đội ngũ an ninh mạng nên:

  • Ưu tiên theo mức độ khai thác thực tế: Tập trung nguồn lực vào các lỗ hổng đã được ghi nhận khai thác trong thực tế, đặc biệt là các lỗ hổng trong danh mục KEV.

  • Đánh giá mức độ phơi nhiễm: Xác định hệ thống nào thực sự có nguy cơ bị tấn công dựa trên mức độ tiếp xúc với internet và tầm quan trọng của tài sản.

  • Theo dõi tình báo mối đe dọa: Kết hợp thông tin từ nhiều nguồn để có bức tranh toàn diện về các mối đe dọa đang hoạt động.

  • Xây dựng quy trình tự động hóa: Sử dụng các công cụ quản lý lỗ hổng hiện đại có khả năng tích hợp dữ liệu từ KEV và các nguồn tình báo khác.

Việc chuyển dịch sang phương pháp dựa trên rủi ro không chỉ giúp giảm tải công việc cho đội ngũ bảo mật mà còn nâng cao hiệu quả thực tế trong việc phòng chống tấn công mạng — một bài học quan trọng cho mọi tổ chức đang tìm cách tối ưu hóa chiến lược an ninh mạng của mình.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗