CISA BOD 26-04 revoluciona priorização de vulnerabilidades: o papel do Datadog
Aprofundamento CEVIU
Aprofundamento
A diretriz BOD 26-04 da CISA marca uma virada importante na gestão de vulnerabilidades, afastando-se da antiga dependência do Common Vulnerability Scoring System (CVSS). Agora, o foco está na priorização baseada em risco real. Quatro variáveis são decisivas: a exposição do ativo, se a falha está no Catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA, a automação do exploit e o impacto técnico. Essa abordagem exige das equipes de segurança e engenharia uma compreensão mais profunda do ambiente operacional e do impacto nos negócios.
Neste cenário, ferramentas como o Runtime Prioritization Engine do Datadog se tornam cruciais. Ele combina telemetria de observabilidade e segurança para avaliar vulnerabilidades sob cinco perspectivas: alcançabilidade (o componente vulnerável está ativo em produção?), exposição (é acessível por atacantes?), explorabilidade (há evidências de que será explorada?), criticidade de negócios (afeta um serviço crítico?) e ação (há proprietário e correção disponível?). Isso permite que as equipes priorizem as poucas vulnerabilidades que representam risco real e que de fato precisam de correção imediata, alinhando segurança com objetivos de negócio. Conforme reportado pelo CEVIU News em 27 de maio de 2026, a CISA já aprimorava seu Catálogo KEV, evidenciando essa busca por contexto e inteligência.
O que mudou
A CISA, através da diretriz BOD 26-04, formalizou a priorização de vulnerabilidades baseada em risco, substituindo o BOD 19-02 e a ênfase no CVSS. Enquanto o CEVIU News noticiou em 11 de junho de 2026 sobre a reformulação dos requisitos federais de aplicação de patches para a era das ameaças por IA, e em 15 de junho de 2026 sobre o prazo de até três dias para correção de falhas críticas, a notícia atual mostra a materialização de soluções para essa nova realidade. O Datadog, que em 15 de junho de 2026 anunciou no DASH 2026 novas capacidades com IA para segurança e remediação automatizada, agora demonstra com o Runtime Prioritization Engine uma ferramenta específica que atende de forma prática e contextualizada os requisitos da BOD 26-04, convertendo os anúncios de capacidades em entregas.
Por que isso importa
O que a BOD 26-04 faz pelas agências federais serve de modelo para todas as organizações. Com a aceleração dos ataques, impulsionada por IA, as vulnerabilidades podem ser exploradas em horas. Priorizar apenas pela severidade estática do CVSS não é mais suficiente. É preciso ir além, entendendo o contexto de runtime, a exposição real e o impacto no negócio. Adotar uma postura de priorização baseada em risco, como a da CISA, e usar ferramentas que fornecem esse contexto, como o Datadog, significa focar os esforços de engenharia e segurança onde eles realmente importam, otimizando recursos e reduzindo a superfície de ataque de forma proativa.
Linha do tempo
CISA Aprimora Catálogo de Vulnerabilidades Exploradas Conhecidas com Novo Formulário de Nomeação
CISA reformula requisitos federais de aplicação de patches para a era das ameaças por IA
Datadog reforça segurança e compliance no DASH 2026 com IA, FedRAMP High e novos controles de API
CISA estabelece prazo de até três dias para agências federais corrigirem falhas críticas
Datadog Otimiza Cloud SIEM com Ferramentas Agentic e Governança de IA
CISA Atualiza Diretrizes de SBOM, Impactando Segurança de Software
CISA BOD 26-04 revoluciona priorização de vulnerabilidades: o papel do Datadog
Perguntas frequentes
O que é a diretriz BOD 26-04 da CISA?
A BOD 26-04 é uma diretriz da CISA para agências federais que estabelece uma nova abordagem para a priorização e remediação de vulnerabilidades. Ela foca no risco real, considerando fatores como exposição do ativo e status de exploração, em vez de classificações estáticas de severidade como o CVSS.
Como a BOD 26-04 muda a priorização de vulnerabilidades?
A diretriz prioriza vulnerabilidades com base em quatro variáveis chave: exposição do ativo, se está no Catálogo KEV da CISA, possibilidade de automação de exploit e impacto técnico. Essa mudança visa garantir que as falhas mais críticas sejam corrigidas rapidamente, despriorizando aquelas que não representam risco imediato, como o CEVIU News detalhou em 11 de junho de 2026.
Como o Datadog ajuda a cumprir a BOD 26-04?
O Datadog, através de seu Runtime Prioritization Engine, avalia vulnerabilidades considerando alcançabilidade, exposição, explorabilidade, criticidade de negócios e ação. Ele combina dados de observabilidade e segurança para fornecer contexto em tempo de execução, ajudando as equipes a identificar e remediar as vulnerabilidades de maior risco de forma eficiente e alinhada à diretriz da CISA.
A BOD 26-04 se aplica apenas a agências federais?
Embora a BOD 26-04 seja um mandato para agências federais dos EUA, sua mensagem subjacente sobre priorização baseada em risco é relevante para todas as equipes de segurança. Focar nas vulnerabilidades com maior probabilidade de exploração e impacto nos negócios é uma prática recomendada para qualquer organização que busca fortalecer sua postura de segurança cibernética.
Fontes
- datadoghq.comfonte original
- Categoria
- CEVIU DevOps
- Publicado
- 24 de agosto de 2026
- Editoria
- CEVIU DevOps

