Facebook Google Plus Twitter LinkedIn YouTube RSS Menu Search Resource - BlogResource - WebinarResource - ReportResource - Eventicons_066 icons_067icons_068icons_069icons_070

CISA’s Binding Operational Directive on Managing Unacceptable Risk Vulnerabilities in Federal Enterprises Is Key to Stopping Federal Cyberattacks

Federal agencies should leverage Tenable’s vulnerability priority rating (VPR) to effectively manage the nearly 300 vulnerabilities identified.

This week, the Cybersecurity and Infrastructure Security Agency (CISA) released a Binding Operational Directive (BOD) on managing unacceptable risk vulnerabilities in federal enterprises, establishing a managed inventory of known-exploited vulnerabilities that agencies must remediate in a set timeline – generally no more than two weeks. This BOD is a much-needed effort to help agencies secure federal networks from increasingly complex and dangerous cyber threats and an important piece of President Biden’s effort to take on cybercrime and secure the federal government. However, the nearly 300 vulnerabilities included in the list means agencies will need to prioritize their remediation efforts. 

In order to get started, federal IT professionals should begin by weighing additional contextual factors to determine which vulnerabilities to tackle first. The Tenable Vulnerability Priority Rating (VPR) gives agencies the insights they need to bucket this list of vulnerabilities out into four categories of severity: critical, high, medium and low, as determined by two components: technical impact and threat. CISA has already begun to embrace this approach through its recommendations on utilizing a Stakeholder-Specific Vulnerability Categorization (SSVC). VPR applies the same principles in an automated fashion, reducing much needed decision time.

VPR provides a significant enhancement over the Common Vulnerability Scoring System (CVSS), which has long been criticized for its inability to determine the impact; only threat level. VPR is a critical piece of information that CISA and agencies can take into account; while a vulnerability may not appear to pose a significant threat, if its technical impact on a specific system is significant, agencies should address that vulnerability first, while another agency may not have the same level of urgency for that vulnerability.

The unacceptable risk vulnerabilities include multiple flaws with proven exploit code and wide use from a variety of threat actors. The list includes the top five vulnerabilities from Tenable’s Threat Landscape Retrospective report, which analyzed and identified major trends of 2020, including the most impactful vulnerabilities. Each of these top five vulnerabilities have VPR ratings of 9.8 or higher. 

CVE-2020-1472, known as ZeroLogon topped the list at number one and was the subject of multiple government alerts as it has been routinely used by advanced persistent threat actors and ransomware groups. In addition to ZeroLogon, vulnerabilities in secure socket layer (SSL) virtual private network (VPN) applications including CVE-2019-19781 in Citrix Application Delivery Controller (ADC), Gateway and SD-WAN WANOP, CVE-2019-11510 in Pulse Connect Secure SSL VPN and CVE-2018-13379 in Fortinet Fortigate SSL VPN were found to be some of the most exploited vulnerabilities in 2020. According to a joint cybersecurity advisory from four international government agencies, CVE-2019-19781 was named the most exploited vulnerability of 2020. Rounding out the top five is CVE-2020-5902, a critical remote code execution vulnerability in the BIG-IP Traffic Management User Interface (TMUI) which has also been actively exploited in the wild.  

This BOD is an important effort by CISA to give agencies a solid starting place in removing vulnerabilities and protecting the networks that power the federal government. As agencies begin to work through this list of vulnerabilities, they should leverage a risk-based vulnerability management approach by using VPR to identify the vulnerabilities they need to address first.

En savoir plus

Articles connexes

Des actualités décisives sur la cyber-sécurité

Saisissez votre adresse e-mail et ne manquez plus aucune alerte ni aucun conseil en matière de sécurité de la part de nos experts Tenable.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme cloud moderne de gestion des vulnérabilités qui vous permet de visualiser l'ensemble de vos assets et d'en assurer le suivi avec une précision inégalée.

Votre essai de Tenable Vulnerability Management inclut également Tenable Lumin et Tenable Web App Scanning.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

100 assets

Sélectionnez votre option d'abonnement :

Acheter maintenant

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme cloud moderne de gestion des vulnérabilités qui vous permet de visualiser l'ensemble de vos assets et d'en assurer le suivi avec une précision inégalée.

Votre essai de Tenable Vulnerability Management inclut également Tenable Lumin et Tenable Web App Scanning.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

100 assets

Sélectionnez votre option d'abonnement :

Acheter maintenant

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme cloud moderne de gestion des vulnérabilités qui vous permet de visualiser l'ensemble de vos assets et d'en assurer le suivi avec une précision inégalée.

Votre essai de Tenable Vulnerability Management inclut également Tenable Lumin et Tenable Web App Scanning.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

100 assets

Sélectionnez votre option d'abonnement :

Acheter maintenant

Essayer Tenable Web App Scanning

Profitez d'un accès complet à notre dernière offre de scan des applications web conçue pour les applications modernes dans la plateforme de gestion des expositionsTenable One. Scannez l'ensemble de votre portefeuille en toute sécurité et avec une grande précision, sans effort manuel important ni interruption des applications web stratégiques. Abonnez-vous dès maintenant.

Votre essai de Tenable Web App Scanning inclut également Tenable Vulnerability Management et Tenable Lumin.

Acheter Tenable Web App Scanning

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

5 FQDN

3 578,00 $

Acheter maintenant

Essayer Tenable Lumin

Visualisez et explorez votre gestion de l'exposition, suivez la réduction des risques au fil du temps et comparez-la à celle des autres entreprises avec Tenable Lumin.

Votre essai de Tenable Lumin inclut également Tenable Vulnerability Management et Tenable Web App Scanning.

Acheter Tenable Lumin

Contactez un commercial pour découvrir comment Lumin peut vous permettre d'obtenir des informations exploitables sur l'ensemble de votre entreprise et de gérer votre cyber-risque.

Essayer gratuitement Tenable Nessus Professional

GRATUIT PENDANT 7 JOURS

Tenable Nessus est aujourd'hui le scanner de vulnérabilités le plus complet du marché.

NOUVEAU - Tenable Nessus Expert
Maintenant disponible

Nessus Expert offre encore plus fonctionnalités, comme les scans de surface d'attaque externe, et la possibilité d'ajouter des domaines et de scanner l'infrastructure cloud. Cliquez ici pour essayer Nessus Expert.

Remplissez le formulaire ci-dessous pour profiter d'un essai de Nessus Pro.

Acheter Tenable Nessus Professional

Tenable Nessus est aujourd'hui le scanner le plus complet du marché. Tenable Nessus Professional vous permet d'automatiser le processus de scan des vulnérabilités, d'écourter les cycles de mise en conformité et de mieux tirer parti de votre équipe informatique.

Achetez une licence pluriannuelle et faites des économies. Ajoutez l'assistance avancée pour bénéficier de l'accès 24 h/24 et 7 j/7 à une assistance par téléphone, via la communauté et via le chat.

Sélectionnez votre licence

Achetez une licence pluriannuelle et faites des économies.

Ajoutez une assistance et une formation

Essayer gratuitement Tenable Nessus Expert

GRATUIT PENDANT 7 JOURS

Conçu pour la surface d'attaque moderne, Nessus Expert vous permet de bénéficier d'une meilleure visibilité et de protéger votre entreprise des vulnérabilités issues de l'IT, comme du cloud.

Vous avez déjà Nessus Professional de Tenable ?
Passez à Nessus Expert gratuitement pendant 7 jours.

Acheter Tenable Nessus Expert

Conçu pour la surface d'attaque moderne, Nessus Expert vous permet de bénéficier d'une meilleure visibilité et de protéger votre entreprise des vulnérabilités issues de l'IT, comme du cloud.

Sélectionnez votre licence

Achetez une licence pluriannuelle pour économiser davantage.

Ajoutez une assistance et une formation