Holdning
CISA skifter fokus, hvilket er godt, men mange SMV'er er ikke klar til at følge med
Det burde have været et øjeblik værd at fejre. Den 28. september 2026 pensionerede den amerikanske Cybersecurity and Infrastructure Security Agency sit ugentlige sårbarhedsbulletin og fremstillede skridtet som værende i tråd med et bredere skift fra alvorlighedsbaseret sårbarhedshåndtering til risikobaseret prioritering. Nyligt offentliggjorte sårbarheder vil stadig blive registreret på CVE.org, men organisationer henvises nu til Known Exploited Vulnerabilities-kataloget, CISA’s egne advisories og leverandørernes sikkerhedsadvarsler for alt, der faktisk kræver handling.
Hos Guardian360 har vi fremført dette argument i årevis. Ikke enhver sårbarhed fortjener din opmærksomhed. Det overvældende flertal af offentliggjorte fejl bliver aldrig udnyttet, og at jagte dem alle, i stedet for de få der betyder noget, er en dårlig udnyttelse af et sikkerhedsteams begrænsede tid. Så når det agentur, der er ansvarligt for føderal cybersikkerhed i USA, begynder at sige det samme, er det fristende at betragte det som en ligetil sejr og komme videre.
Så enkelt er det ikke helt. CISA har ret i princippet. Men mange af de organisationer, vi arbejder med, især små og mellemstore virksomheder, er endnu ikke i en position, hvor de overhovedet kan drage nytte af det princip.
Hvad har CISA egentlig ændret?
Selve ændringen er snævrere, end overskrifterne antyder. CISA er ikke holdt op med at spore sårbarheder; de er holdt op med at udgive et ugentligt resumé af dem. Agenturets begrundelse hviler på CISA’s egen FY2024-2025 Vulnerability Review, som analyserede udnyttelsesdata fra 2024 og 2025 og fandt, at selvom mængden af offentliggjorte sårbarheder blev ved med at stige, voksede antallet, som angribere faktisk udnyttede, kun marginalt. Med andre ord oversættes strømmen af nye CVE’er ikke til en proportional strøm af angreb i den virkelige verden, så en ugentlig liste over alt nyt var vel aldrig det mest nyttige artefakt i første omgang.
Omfanget af den strøm er værd at dvæle ved. Microsofts seneste månedlige sikkerhedsopdatering offentliggjorde tæt på tusind sårbarheder i en enkelt udgivelse, langt over dens typiske mængde indtil for ganske nylig, og analytikere forventer, at leverandørernes offentliggørelsestal vil fortsætte med at stige, før de flader ud, som Dark Reading rapporterede. Bug bounty-platforme har rapporteret, at indsendelser er blevet fordoblet og tredoblet i samme periode.
En rimelig kritik af hvordan, ikke hvad
Intet af det betyder, at udførelsen var hævet over kritik. Kevin Surace, CEO for TokenCore, kom med en pointe værd at tage alvorligt i Dark Readings dækning af ændringen: at fjerne bulletinen flytter arbejdet med at samle et klart billede over på forsvarere, der allerede er tyndt bemandede, især i mindre organisationer. Et pålideligt ugentligt holdepunkt, der forsvinder fra den ene dag til den anden, uden at der annonceres en direkte erstatning samtidig, er ikke den mest elegante måde at håndtere en overgang på, som agenturet selv mener er rigtig.
Vi ville have foretrukket at se CISA parre annonceringen med noget mere konstruktivt: en kort migreringsnote, måske, der peger eksisterende abonnenter mod præcis hvilke ressourcer der nu gør det arbejde, bulletinen tidligere udførte. Princippet er fornuftigt. Kommunikationen omkring det var klodset.
Er CISA virkelig din eneste kilde?
Når det er sagt, holder kritikken kun stik, hvis CISA’s bulletin var reelt uerstattelig, og det var den ikke. KEV-kataloget eksisterer allerede, er allerede den ressource, CISA nu aktivt peger folk mod, og besvarer allerede det spørgsmål, som en ugentlig oversigt kun kunne antyde: hvilke sårbarheder bliver faktisk brugt mod rigtige organisationer lige nu. Leverandøradvisories fortsætter uanset. I Europa udgiver European Union Agency for Cybersecurity sin egen rapportering om trusselslandskabet; dens seneste udgave, der dækker hændelser mellem juli 2024 og juni 2025, drager samme konklusion som CISA: at ransomware og økonomisk motiveret kriminalitet, ikke en obskur lang hale af teoretiske sårbarheder, forbliver den dominerende trussel, og at grundlæggende cyberhygiejne er det, der faktisk holder de fleste organisationer ude af problemer.
At miste én ugentlig e-mail er en gene. Det er ikke tabet af et helt tidligt varslingssystem.
Det egentlige problem: de fleste SMV’er kæmper ikke mod den sidste sårbarhed, de kæmper mod den første
Her er, hvor fejringen skal bremse op. Risikobaseret sårbarhedsprioritering er reelt godt råd, men det er råd til en organisation, der allerede har sine grundlæggende ting i orden: en nøjagtig aktivopgørelse, en fungerende patch-proces, multifaktorautentificering på de konti der betyder noget, og backups den faktisk har testet. Først når det grundlæggende er på plads, giver det mening at bruge energi på at finde ud af, hvilke af de resterende sårbarheder der fortjener prioritet over de andre.
Rigtig mange små og mellemstore virksomheder er ikke nået dertil endnu. ENISA’s eget arbejde med trusselslandskabet gør samme pointe fra en anden vinkel: SMV’er bliver i stigende grad ramt netop fordi de opfattes som lettere adgangspunkter, og grundlæggende cyberhygiejne, ikke sofistikerede prioriteringsrammeværk, er det, agenturet identificerer som det vitale forsvar. Verizons seneste Data Breach Investigations Report tilføjer et hårdere tal til det billede. Udnyttede sårbarheder blev den førende indledende adgangsvektor i 2025 og stod for 31 procent af sikkerhedsbruddene, op fra 20 procent året før. Alligevel blev kun 26 procent af de kritiske sårbarheder i CISA’s eget KEV-katalog fuldt udbedret i samme periode, et fald fra 38 procent året før. Organisationer fejler ikke i at prioritere korrekt. Mange af dem fejler i at handle overhovedet, selv på de sårbarheder der allerede er markeret som dem der betyder mest.
At fortælle en organisation i den situation, at den skal “fokusere på risiko, ikke alvorlighed”, er sandt, men det springer et trin over. Hvis du endnu ikke har patchet de sårbarheder, der allerede vides at blive udnyttet, vil en mere sofistikeret prioriteringsmodel ikke redde dig. Den vil bare give dig en mere elegant måde at beskrive den samme pukkel på.
Hvis ikke CVSS, hvad så?
For de organisationer, der har gjort forarbejdet, er det praktiske svar ikke kompliceret. Prioritér efter, om en sårbarhed allerede er opført som udnyttet, mest nyttigt via KEV. Vej det op mod, hvor eksponeret det berørte aktiv faktisk er; en internetvendt server bærer en anden risiko end et isoleret internt system, der kører den samme software. Og forbind begge dele med forretningsmæssig konsekvens: en sårbarhed på et system, der rummer kundedata eller holder den primære produktionsproces kørende, fortjener opmærksomhed før en på en maskine, som ingen ville bemærke gik ned.
Intet af det er glamourøst. Det er også betydeligt mere nyttigt end at behandle enhver CVE som lige presserende, hvilket er præcis den vane, CISA forsøger at bryde.
Før du bygger en risikobaseret model, stil et sværere spørgsmål først
At CISA skifter fokus er en god ting, og det fortjener at blive sagt ligeud snarere end modvilligt. Men lektien for de fleste SMV’er er ikke “begynd at prioritere sårbarheder efter risiko.” Den er “vær ærlig om, hvorvidt du har gjort dig fortjent til retten til at prioritere overhovedet.” Stil din egen organisation den ubehagelige version af det spørgsmål: hvis du fjernede ethvert rammeværk og enhver scoringsmodel, sker der så patching, er MFA slået til der hvor det tæller, og ville dine backups faktisk virke, hvis du havde brug for dem i morgen? Hvis svaret på nogen af disse er nej, er det dér din opmærksomhed hører hjemme, før CVSS, KEV eller ethvert andet akronym kommer ind i samtalen.
Kilder
- Vijayan, J., CISA Ditches Weekly Vulnerability Roundups for Risk-Based Focus, Dark Reading, 17. september 2026
- CISA, FY2024-2025 Vulnerability Review
- Verizon, Data Breach Investigations Report, baseret på bruddata fra oktober 2024 til oktober 2025
- ENISA, ENISA Threat Landscape 2025
- CISA, Known Exploited Vulnerabilities (KEV) Catalog