Opinia
CISA zmienia podejście, co jest znakomite, ale wiele MŚP nie jest jeszcze gotowych, by za tym podążyć
Powinien to być moment wart uczczenia. 28 września 2026 roku amerykańska Cybersecurity and Infrastructure Security Agency wycofała swój cotygodniowy biuletyn o podatnościach, przedstawiając ten ruch jako spójny z szerszym przejściem od zarządzania podatnościami opartego na powadze do priorytetyzacji opartej na ryzyku. Nowo ujawnione podatności nadal będą rejestrowane w CVE.org, ale organizacje są teraz kierowane do katalogu Known Exploited Vulnerabilities, do własnych alertów CISA oraz do komunikatów bezpieczeństwa producentów, jeśli chodzi o cokolwiek, co rzeczywiście wymaga działania.
W Guardian360 przedstawiamy ten argument od lat. Nie każda podatność zasługuje na Państwa uwagę. Zdecydowana większość ujawnionych luk nigdy nie jest wykorzystywana, a ściganie ich wszystkich, zamiast tej garstki, która ma znaczenie, to marne wykorzystanie ograniczonego czasu zespołu bezpieczeństwa. Kiedy więc agencja odpowiedzialna za cyberbezpieczeństwo federalne w Stanach Zjednoczonych zaczyna mówić to samo, kuszące jest potraktowanie tego jako jednoznacznego zwycięstwa i przejście dalej.
Nie jest to jednak aż tak proste. CISA ma rację co do zasady. Ale wiele organizacji, z którymi współpracujemy, w szczególności małych i średnich przedsiębiorstw, nie jest jeszcze w stanie w ogóle skorzystać z tej zasady.
Co CISA właściwie zmieniła?
Sama zmiana jest węższa, niż sugerują nagłówki. CISA nie przestała śledzić podatności; przestała publikować ich cotygodniowe podsumowanie. Rozumowanie agencji opiera się na własnym przeglądzie CISA FY2024-2025 Vulnerability Review, który przeanalizował dane o wykorzystaniu z lat 2024 i 2025 i wykazał, że chociaż liczba ujawnianych podatności stale rosła, liczba tych, które napastnicy rzeczywiście wykorzystali, wzrosła jedynie nieznacznie. Innymi słowy, zalew nowych CVE nie przekłada się na proporcjonalny zalew rzeczywistych ataków, więc cotygodniowa lista wszystkiego, co nowe, prawdopodobnie i tak nigdy nie była najbardziej użytecznym materiałem.
Skala tego zalewu jest warta chwili zastanowienia. Najnowsza comiesięczna aktualizacja zabezpieczeń Microsoft ujawniła blisko tysiąc podatności w jednym wydaniu, znacznie powyżej typowej dla firmy liczby jeszcze do niedawna, a analitycy oczekują, że liczby ujawnień u producentów będą nadal rosnąć, zanim się ustabilizują, jak donosi Dark Reading. Platformy bug bounty zgłaszały podwojenie i potrojenie liczby zgłoszeń w tym samym okresie.
Uczciwa krytyka tego jak, a nie co
Nic z tego nie oznacza, że wykonanie było bez zarzutu. Kevin Surace, CEO TokenCore, poruszył kwestię wartą potraktowania poważnie w relacji Dark Reading dotyczącej tej zmiany: usunięcie biuletynu przerzuca pracę nad złożeniem klarownego obrazu na obrońców, którzy już są nadmiernie obciążeni, zwłaszcza w mniejszych organizacjach. Niezawodny cotygodniowy punkt kontaktowy znikający z dnia na dzień, bez zapowiedzenia obok niego bezpośredniego zastępstwa, nie jest najbardziej eleganckim sposobem zarządzania przejściem, które sama agencja uważa za słuszne.
Woleliśmy zobaczyć, jak CISA łączy tę zapowiedź z czymś bardziej konstruktywnym: krótką notatką migracyjną, być może, wskazującą dotychczasowym subskrybentom dokładnie te zasoby, które teraz wykonują pracę, jaką dawniej wykonywał biuletyn. Zasada jest słuszna. Komunikacja wokół niej była niezgrabna.
Czy CISA naprawdę jest Państwa jedynym źródłem?
Mimo to krytyka trafia tylko wtedy, gdy biuletyn CISA był rzeczywiście niezastąpiony, a nie był. Katalog KEV już istnieje, jest już zasobem, do którego CISA aktywnie teraz kieruje ludzi, i już odpowiada na pytanie, które cotygodniowe zestawienie mogło jedynie zasygnalizować: które podatności są rzeczywiście wykorzystywane przeciwko realnym organizacjom w tej chwili. Komunikaty producentów są kontynuowane niezależnie. W Europie European Union Agency for Cybersecurity publikuje własne raportowanie krajobrazu zagrożeń; jego najnowsze wydanie, obejmujące incydenty między lipcem 2024 a czerwcem 2025, wyciąga ten sam wniosek co CISA: że ransomware i przestępczość motywowana finansowo, a nie niejasny długi ogon teoretycznych podatności, pozostają dominującym zagrożeniem, oraz że to podstawowa higiena cyfrowa jest tym, co faktycznie utrzymuje większość organizacji z dala od kłopotów.
Utrata jednego cotygodniowego maila to niedogodność. To nie utrata całego systemu wczesnego ostrzegania.
Prawdziwy problem: większość MŚP nie walczy z ostatnią podatnością, walczy z pierwszą
Tu właśnie świętowanie musi zwolnić. Priorytetyzacja podatności oparta na ryzyku to naprawdę dobra rada, ale jest to rada dla organizacji, która ma już swoje fundamenty w porządku: dokładny spis zasobów, działający proces łatania, uwierzytelnianie wieloskładnikowe na kontach, które mają znaczenie, oraz kopie zapasowe, które rzeczywiście przetestowała. Dopiero gdy te podstawy są na miejscu, ma sens poświęcanie energii na ustalanie, które z pozostałych podatności zasługują na priorytet przed innymi.
Bardzo wiele małych i średnich przedsiębiorstw jeszcze tam nie dotarło. Prace ENISA nad krajobrazem zagrożeń dowodzą tego samego z innej strony: MŚP są coraz częściej celem właśnie dlatego, że są postrzegane jako łatwiejsze punkty wejścia, a podstawowa higiena cyfrowa, a nie wyrafinowane ramy priorytetyzacji, jest tym, co agencja wskazuje jako kluczową obronę. Najnowszy raport Verizon Data Breach Investigations Report dodaje do tego obrazu twardszą liczbę. Wykorzystane podatności stały się wiodącym wektorem początkowego dostępu w 2025 roku, odpowiadając za 31 procent naruszeń, w górę z 20 procent rok wcześniej. A jednak tylko 26 procent krytycznych podatności we własnym katalogu KEV CISA zostało w pełni usuniętych w tym samym okresie, co oznacza spadek z 38 procent rok wcześniej. Organizacje nie zawodzą w prawidłowej priorytetyzacji. Wiele z nich w ogóle nie podejmuje działania, nawet w przypadku podatności, które już są oznaczone jako te mające największe znaczenie.
Powiedzenie organizacji w takiej sytuacji, żeby “skupiła się na ryzyku, a nie na powadze”, jest prawdą, ale pomija pewien krok. Jeśli nie załatali Państwo jeszcze podatności, o których już wiadomo, że są wykorzystywane, bardziej wyrafinowany model priorytetyzacji Państwa nie uratuje. Da tylko bardziej elegancki sposób opisania tego samego zaległego zbioru.
Jeśli nie CVSS, to co?
Dla organizacji, które wykonały pracę u podstaw, praktyczna odpowiedź nie jest skomplikowana. Priorytetyzujcie według tego, czy podatność jest już wymieniona jako wykorzystywana, najużyteczniej za pośrednictwem KEV. Zważcie to na tle tego, jak bardzo eksponowany faktycznie jest dany zasób; serwer wystawiony do internetu niesie inne ryzyko niż odizolowany system wewnętrzny działający na tym samym oprogramowaniu. I połączcie oba te elementy z wpływem na działalność: podatność w systemie, który przechowuje dane klientów albo utrzymuje w ruchu główny proces produkcyjny, zasługuje na uwagę wcześniej niż ta w maszynie, której awarii nikt by nie zauważył.
Nic z tego nie jest efektowne. Jest też znacznie bardziej użyteczne niż traktowanie każdego CVE jako równie pilnego, co jest dokładnie tym nawykiem, który CISA stara się przełamać.
Zanim zbudujecie model oparty na ryzyku, zadajcie najpierw trudniejsze pytanie
Zmiana podejścia przez CISA to dobra rzecz i zasługuje na to, by powiedzieć to wprost, a nie z ociąganiem. Ale lekcja dla większości MŚP nie brzmi “zacznijcie priorytetyzować podatności według ryzyka”. Brzmi ona “spójrzcie uczciwie, czy zdobyliście prawo, by w ogóle priorytetyzować”. Zadajcie własnej organizacji niewygodną wersję tego pytania: gdybyście usunęli każde ramy i każdy model punktacji, czy łatanie się odbywa, czy MFA jest włączone tam, gdzie się liczy, i czy Państwa kopie zapasowe rzeczywiście by zadziałały, gdyby były potrzebne jutro? Jeśli odpowiedź na którekolwiek z tych pytań brzmi nie, to właśnie tam należy Państwa uwaga, zanim CVSS, KEV czy jakikolwiek inny akronim pojawi się w rozmowie.
Źródła
- Vijayan, J., CISA Ditches Weekly Vulnerability Roundups for Risk-Based Focus, Dark Reading, 17 września 2026
- CISA, FY2024-2025 Vulnerability Review
- Verizon, Data Breach Investigations Report, na podstawie danych o naruszeniach od października 2024 do października 2025
- ENISA, ENISA Threat Landscape 2025
- CISA, Known Exploited Vulnerabilities (KEV) Catalog