Введение
Предупреждение об уязвимости информационной безопасности (IAVA) – это объявление об уязвимости компьютерного программного обеспечения или операционной системы в форме оповещений, бюллетеней и технических рекомендаций, выявленных US CERT, https://www.us-cert.gov/. US CERT управляется Национальным центром интеграции кибербезопасности и коммуникаций (NCCIC), который является частью Агентства по кибербезопасности и инфраструктурной безопасности (CISA) в рамках Министерства внутренней безопасности США (DHS). В 2017 году CISA, в состав которой входит NCCIC, реорганизовала свою структуру, объединив функции, ранее выполнявшиеся независимо Командой по готовности к компьютерным чрезвычайным ситуациям США (US CERT) и Командой реагирования на кибер-инциденты в системах промышленного управления (ICS CERT). Эти отобранные уязвимости представляют собой обязательный базовый уровень или минимальную конфигурацию всех хостов, размещенных в GIG. US CERT анализирует каждую уязвимость и определяет, целесообразно ли для Министерства обороны опубликовать ее в виде IAVA. Внедрение политики IAVA поможет обеспечить принятие Министерством обороны соответствующих мер по снижению рисков, связанных с уязвимостями, чтобы избежать серьезных нарушений безопасности компьютерных систем Министерства обороны, которые могут негативно повлиять на выполнение задач.
US CERT is managed by National Cybersecurity and Communications Integration Center (NCCIC), which is part of Cybersecurity and Infrastructure Security Agency (CISA), within the U. S. Department of Homeland Security (DHS). CISA, which includes the National Cybersecurity and Communications Integration Center (NCCIC) realigned its organizational structure in 2017, integrating like functions previously performed independently by the U. S. Computer Emergency Readiness Team (US CERT) and the Industrial Control Systems Cyber Emergency Response Team (ICS CERT). These selected vulnerabilities are the mandated baseline, or minimum configuration of all hosts residing on the GIG. US CERT analyzes each vulnerability and determines if it is necessary or beneficial to the Department of Defense to release it as an IAVA. Implementation of IAVA policy will help ensure that DoD Components take appropriate mitigating actions against vulnerabilities to avoid serious compromises to DoD computer system assets that would potentially degrade mission performance.
Программа управления уязвимостями информационной безопасности (IAVM)
Боевые командования, виды вооруженных сил, агентства и полевые структуры обязаны реализовывать уведомления об уязвимостях в форме оповещений, бюллетеней и технических рекомендаций. USCYBERCOM имеет право отдавать указания по устранению уязвимостей, которые в конечном итоге могут включать отключение любого анклава или затронутой системы в этом анклаве, не соответствующих директивам программы IAVA и мерам реагирования на уязвимости (например, приказам или сообщениям о задачах по установлению связи). USCYBERCOM будет согласовывать свои действия со всеми затронутыми организациями для определения влияния на операционную деятельность Министерства обороны перед отключением.