De Binding Operational Directive (BOD) 26-04 van CISA verplicht organisaties om binnen drie dagen kwetsbaarheden die publiekelijk blootgesteld en bekend-exploiteerbaar zijn, te verhelpen. Deze richtlijn hanteert een risicogebaseerd model dat rekening houdt met factoren zoals blootstelling van assets, KEV-status, automatiseringsmogelijkheden en technische impact. Hierdoor verschuift de focus van het simpelweg patchen van alle kwetsbaarheden naar het prioriteren van de meest kritieke risico’s.

Uit analyses blijkt dat het merendeel van de hoog-risico kwetsbaarheden zich bevindt op niet-kritische endpoints zoals laptops en werkstations. Deze systemen lenen zich goed voor grootschalige, geautomatiseerde patching met minimale impact op de bedrijfsvoering. Daarentegen bevinden de moeilijker te patchen kwetsbaarheden zich vaak op productie- en internetgerichte systemen, waar zorgvuldige validatie en gefaseerde uitrol noodzakelijk zijn. Het is daarom essentieel om de aanpak te differentiëren en niet alle systemen op dezelfde manier te behandelen, omdat dit het herstelproces vertraagt.

De blootstelling van een asset is de belangrijkste factor die de hersteltermijn bepaalt. Eenzelfde kwetsbaarheid op een internet-blootgesteld systeem vereist een snellere reactie dan op een intern systeem. Organisaties die niet weten welke assets publiekelijk toegankelijk zijn, kunnen niet voldoen aan deze richtlijn. Tools zoals Qualys External Attack Surface Management (EASM) bieden een volledig overzicht van internet-blootgestelde assets en gerelateerde risicofactoren, wat cruciaal is om prioriteiten te stellen.

Bovendien definieert BOD 26-04 herstel niet alleen als het toepassen van patches, maar ook als elke actie die de kwetsbaarheid elimineert. Dit betekent dat wanneer er nog geen patch beschikbaar is, alternatieve maatregelen kunnen worden ingezet om de blootstelling te beperken. Deze aanpak helpt organisaties om binnen de gestelde termijn van 72 uur te voldoen aan de richtlijn, zonder te wachten op een officiële patch.

Voor meer informatie over de vereisten van Binding Operational Directive (BOD) 26-04 en het belang van een Risk Operations Center, kunnen geïnteresseerden zich aanmelden voor een webinar via deze registratiepagina. Daarnaast biedt Qualys met TruRisk Eliminate een oplossing om teams te ondersteunen bij het effectief en snel reduceren van risico’s, waarvoor een gratis proefperiode beschikbaar is.