Voltar
Como a diretriz BOD 26-04 da CISA muda a priorização de vulnerabilidades

CISA BOD 26-04 revoluciona priorização de vulnerabilidades: o papel do Datadog

Aprofundamento CEVIU

Aprofundamento

A diretriz BOD 26-04 da CISA marca uma virada importante na gestão de vulnerabilidades, afastando-se da antiga dependência do Common Vulnerability Scoring System (CVSS). Agora, o foco está na priorização baseada em risco real. Quatro variáveis são decisivas: a exposição do ativo, se a falha está no Catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA, a automação do exploit e o impacto técnico. Essa abordagem exige das equipes de segurança e engenharia uma compreensão mais profunda do ambiente operacional e do impacto nos negócios.

Neste cenário, ferramentas como o Runtime Prioritization Engine do Datadog se tornam cruciais. Ele combina telemetria de observabilidade e segurança para avaliar vulnerabilidades sob cinco perspectivas: alcançabilidade (o componente vulnerável está ativo em produção?), exposição (é acessível por atacantes?), explorabilidade (há evidências de que será explorada?), criticidade de negócios (afeta um serviço crítico?) e ação (há proprietário e correção disponível?). Isso permite que as equipes priorizem as poucas vulnerabilidades que representam risco real e que de fato precisam de correção imediata, alinhando segurança com objetivos de negócio. Conforme reportado pelo CEVIU News em 27 de maio de 2026, a CISA já aprimorava seu Catálogo KEV, evidenciando essa busca por contexto e inteligência.

O que mudou

A CISA, através da diretriz BOD 26-04, formalizou a priorização de vulnerabilidades baseada em risco, substituindo o BOD 19-02 e a ênfase no CVSS. Enquanto o CEVIU News noticiou em 11 de junho de 2026 sobre a reformulação dos requisitos federais de aplicação de patches para a era das ameaças por IA, e em 15 de junho de 2026 sobre o prazo de até três dias para correção de falhas críticas, a notícia atual mostra a materialização de soluções para essa nova realidade. O Datadog, que em 15 de junho de 2026 anunciou no DASH 2026 novas capacidades com IA para segurança e remediação automatizada, agora demonstra com o Runtime Prioritization Engine uma ferramenta específica que atende de forma prática e contextualizada os requisitos da BOD 26-04, convertendo os anúncios de capacidades em entregas.

Por que isso importa

O que a BOD 26-04 faz pelas agências federais serve de modelo para todas as organizações. Com a aceleração dos ataques, impulsionada por IA, as vulnerabilidades podem ser exploradas em horas. Priorizar apenas pela severidade estática do CVSS não é mais suficiente. É preciso ir além, entendendo o contexto de runtime, a exposição real e o impacto no negócio. Adotar uma postura de priorização baseada em risco, como a da CISA, e usar ferramentas que fornecem esse contexto, como o Datadog, significa focar os esforços de engenharia e segurança onde eles realmente importam, otimizando recursos e reduzindo a superfície de ataque de forma proativa.

Linha do tempo

  1. CISA Aprimora Catálogo de Vulnerabilidades Exploradas Conhecidas com Novo Formulário de Nomeação

  2. CISA reformula requisitos federais de aplicação de patches para a era das ameaças por IA

  3. Datadog reforça segurança e compliance no DASH 2026 com IA, FedRAMP High e novos controles de API

  4. CISA estabelece prazo de até três dias para agências federais corrigirem falhas críticas

  5. Datadog Otimiza Cloud SIEM com Ferramentas Agentic e Governança de IA

  6. CISA Atualiza Diretrizes de SBOM, Impactando Segurança de Software

  7. CISA BOD 26-04 revoluciona priorização de vulnerabilidades: o papel do Datadog

Perguntas frequentes

O que é a diretriz BOD 26-04 da CISA?

A BOD 26-04 é uma diretriz da CISA para agências federais que estabelece uma nova abordagem para a priorização e remediação de vulnerabilidades. Ela foca no risco real, considerando fatores como exposição do ativo e status de exploração, em vez de classificações estáticas de severidade como o CVSS.

Como a BOD 26-04 muda a priorização de vulnerabilidades?

A diretriz prioriza vulnerabilidades com base em quatro variáveis chave: exposição do ativo, se está no Catálogo KEV da CISA, possibilidade de automação de exploit e impacto técnico. Essa mudança visa garantir que as falhas mais críticas sejam corrigidas rapidamente, despriorizando aquelas que não representam risco imediato, como o CEVIU News detalhou em 11 de junho de 2026.

Como o Datadog ajuda a cumprir a BOD 26-04?

O Datadog, através de seu Runtime Prioritization Engine, avalia vulnerabilidades considerando alcançabilidade, exposição, explorabilidade, criticidade de negócios e ação. Ele combina dados de observabilidade e segurança para fornecer contexto em tempo de execução, ajudando as equipes a identificar e remediar as vulnerabilidades de maior risco de forma eficiente e alinhada à diretriz da CISA.

A BOD 26-04 se aplica apenas a agências federais?

Embora a BOD 26-04 seja um mandato para agências federais dos EUA, sua mensagem subjacente sobre priorização baseada em risco é relevante para todas as equipes de segurança. Focar nas vulnerabilidades com maior probabilidade de exploração e impacto nos negócios é uma prática recomendada para qualquer organização que busca fortalecer sua postura de segurança cibernética.

Fontes

Avalie este artigo:
Categoria
CEVIU DevOps
Publicado
24 de agosto de 2026
Editoria
CEVIU DevOps

Quer receber mais sobre CEVIU DevOps?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser