CISA BOD 26-04 パッチ適用終了と3日間の猶予期間開始

CISA BOD 26-04: パッチ適用終了と3日間の猶予期間開始

パッチ適用の終焉と3日間の猶予期間の開始

要約

  • これは何ですか? CISA拘束運用指令(BOD)26-04, 2026年6月10日に発行されたこのバージョンでは、従来の深刻度に基づくパッチの期限が、資産への露出、KEVステータス、エクスプロイトの自動化可能性、技術的影響という4つの要素に基づくリスクモデルに置き換えられています。.
  • 3日間の時計: 4つの基準すべてに該当する脆弱性は3日以内に修正する必要があり、さらに過去の侵害の有無を確認するためのフォレンジック調査が義務付けられる。.
  • 手順: リスクの低い脆弱性については、14日間、60日間の猶予期間が与えられるか、次回のシステムアップグレードまで延期することが可能となり、画一的な期限は廃止された。.
  • 代替品: BOD 22-01 (2021) そして BOD 19-02 (2019) 両方とも、BOD 26-04 (2026) が施行された後に取り消された。.
  • 拘束されるのは誰ですか: 連邦政府の行政機関、およびFedRAMPクラウドプロバイダーに対する関連する義務的な期限。.
  • 重要な日程: 完全遵守期限は2026年12月7日です。.

この記事の残りの部分では、実際に何が必要なのか、CISAがなぜ今この変更を行ったのか、そして連邦政府機関であろうとなかろうと、セキュリティチームが人員を増やすことなくどのように運用化できるのかを詳しく解説します。.

CISA BOD 26-04とは何ですか?

BOD 26-04は、サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)による拘束力のある運用指令であり、連邦政府機関の意思決定方法を変更するものです。 どれの 脆弱性を最初に修正し、 どれくらい速いか. KEVカタログに掲載されているすべての脆弱性を同じように扱ったり、静的なCVSSスコアに頼ったりするのではなく、各機関は、4つの現実世界の危険信号に基づいて各脆弱性を評価し、そのスコアに連動した段階的なタイムラインで修復を行う必要があります。.

CISAはこれを、 コンプライアンス重視のパッチ適用リスク主導型パッチ適用目標はリストにあるすべてのCVEをクローズすることではなく、実際にアクセス可能で、積極的に悪用され、自動化が容易で、実際に損害を与える可能性のあるCVEを優先的にクローズすることです。. 

BOD 26-04は、以前の2つの指令を正式に置き換えるものです。:

  • BOD 22-01 (既知の脆弱性を悪用する重大なリスクを軽減する, (2021年11月)KEVカタログとその14日間/6ヶ月間の是正期間を定めた指令。.
  • BOD 19-02 (インターネット接続可能なシステムに対する脆弱性対策要件, (2019年4月)インターネット接続システム向けの以前のフラットタイムライン指令。.

CISAはなぜ今、BOD 26-04を発行したのか?

2つの傾向が衝突した。まず、修復パフォーマンスは改善するどころか悪化していた。 2026年ベライゾンデータ侵害調査報告書, 、 のみ 2025年には、KEVリストに掲載された脆弱性のうち26%が完全に修復されました。, 前年の38%から減少し、修復時間の中央値は上昇した。 43日間, 既知の脆弱性の悪用が依然として主要な初期侵入経路であったにもかかわらず、厳しい期限設定はパッチ適用の迅速化には繋がらず、むしろパッチ疲れを引き起こしていた。.

第二に、CISAは、AIが脆弱性の開示から悪用までの期間を短縮していることを明確に述べています。攻撃者がAIを使用して公開されたCVEから動作するエクスプロイトを数日で作成できる場合、一律の14日間という期間は、最も重要な脆弱性に対しては遅すぎ、そうでない脆弱性に対しては厳しすぎます。BOD 26-04はCISAの回答です。真に危険なごく一部の脆弱性に対しては、これまで機関に求められた中で最速の3日間で対応し、そうでない大多数の脆弱性に対しては、次のシステムアップグレードまで延期するなど、実質的な救済措置を与えるものです。.

BOD 26-04における4つのリスク基準とは何ですか?

すべての資産におけるすべての脆弱性は、次の4つの質問に基づいて評価されます。

  1. 資産エクスポージャー脆弱な資産は公共インターネットからアクセス可能ですか?(各機関は継続的な資産発見を通じてこれを自ら判断する必要があります。)
  2. KEVステータス: その脆弱性は、CISAの既知の悪用された脆弱性カタログに掲載されていますか?(CISAが公開している情報です。)
  3. 自動化の可能性を悪用する攻撃者は、攻撃の全工程を自動化できるのか?(CISAは、Vulnrichmentプログラムを通じてこの情報を公開している。)
  4. 技術的影響:不正利用が成功した場合、資産に対する部分的または完全な支配権が付与されるのか?(CISAが公表している情報。)

これは チェックリストではなく、意思決定ツリー; その 組み合わせ 修復レベルは、チェック項目の数だけでなく、様々な要因によって決定されます。システムをパブリックインターネットから切り離すと、根本的な脆弱性がまだ修正されていなくても、システムの時刻は変更されます。BOD 26-04が、特定の時点のスキャンではなく、継続的かつ正確な資産インベントリを重視する理由は、まさにこの設計上の選択にあります。.

BOD 26-04の是正措置のスケジュールは?

BOD 26-04は、BOD 22-01の2つのタイムラインを、段階的な5段階モデルに置き換える。

リスクプロファイル修復期間
公開済み + KEV上場済み + 自動化可能 + 完全制御3日間, さらに、以前の侵害に関する法医学的トリアージが義務付けられている。
公開済み + 自動化可能 + 完全な制御が可能(KEVリスト未掲載)3日間
KEVリストに掲載されている脆弱性のほとんど14日間
リスクの低い組み合わせ(非曝露、自動化可能、部分的制御)60日間
4つの基準のいずれにも該当しない脆弱性次回のシステムアップグレードで修正予定

ある大規模な民間機関の初期分析では、約 1%件の脆弱性事例が3日間のティアに分類されました。, 100%以上 60%は繰り延べの対象となった。 次のシステムアップグレードまで、このモデルは緊急性を均等に分散させるのではなく、集中させるように設計されているという証拠がある。.

BOD 26-04の遵守に関する重要な期日はいつですか?

日付要件
2026年12月7日各機関は、指令に定められた是正措置の期限を完全に遵守しなければならない。
2026年12月7日FedRAMP認定クラウドサービスプロバイダーは、脆弱性検出・対応(VDR)および脆弱性評価・報告(VER)ルールセットを実装する必要があります。
2027年3月7日FedRAMP是正措置計画の提出期限。この期限を過ぎると、準拠していないクラウドサービスはFedRAMP認証を失うリスクがあります。

BOD 26-04は誰に適用されますか?

BOD 26-04は 連邦政府行政機関(FCEB)に適用される. これは連邦政府の請負業者や民間企業を直接拘束するものではないが、実質的な影響範囲はより広い。

  • 代理店 請負業者が運用するシステムが同一の基準を満たせることを確認するため、契約内容を精査する必要がある。.
  • FedRAMP認定クラウドサービスプロバイダー VDR/VER規則セットを採用するための厳しい義務的期限(2026年12月7日)に直面しており、2027年3月7日以降は認可が危ぶまれる。.
  • 州、地方自治体、および民間セクターの組織 フレームワークの採用は推奨されているが、義務付けられているわけではない。BOD 22-01のKEVカタログが商用の事実上の標準となったことを踏まえると 脆弱性管理, サイバー保険の引受、監査の枠組みが発表から約18か月以内に普及したように、BOD 26-04のリスクベースモデルも同様の道をたどると広く予想されている。.

BOD 26-04はBOD 22-01とどう違うのですか?

BOD 26-04はBOD 22-01とどう違うのですか?
BOD 22-01 (2021)BOD 26-04 (2026)
優先順位付け基準KEV上場のみ4因子リスクモデル(曝露、KEV、自動化可能性、影響)
タイムライン定額料金:14日間(KEV)または6ヶ月卒業:3月14日/60日、または延期
法医学的要件なし最高リスク層に対するトリアージの義務化
延期オプションなしはい。リスクの低いケースについては「次回のシステムアップグレードで修正」します。
基礎となる方法論実質的にCVSS/KEVに近いCISAの利害関係者別脆弱性分類(SSVC)

BOD 26-04は、運用面で具体的に何を要求しているのでしょうか?

特に法医学的トリアージを含む3日間の期限を守ることは、政策の更新ではなく、インフラとワークフローの問題です。実際には、BOD 26-04では以下が求められます。

  • 継続的かつ正確な資産発見 それは、数ヶ月も前のCMDBタグではなく、実際のインターネット上の露出度を反映している。.
  • KEVおよびVulnrichmentデータの自動取り込み したがって、悪用可能性と自動化可能性の状況は、CISAがそれを公開した時点で最新の状態となります。.
  • CVEと特定のアセットを関連付ける検索グラフ ビジネスやネットワークのコンテキストによって、同じ脆弱性でも、それが存在する場所によって評価が異なる場合があります。.
  • タイムラインの自動計算とSLAの適用; 何千もの資産にわたる修復期限を、3日間という期限内に間に合うように手作業で計算できる人は誰もいません。.
  • 法医学的トリアージ機能 これは、最上位の脆弱性に対して即座に発動できる措置である。なぜなら、パッチを適用するだけでは、既にシステムを悪用した攻撃者を排除することはできないからだ。.
  • 防御可能な監査証跡 各脆弱性にその階層が割り当てられた理由を文書化する必要がある。なぜなら、BOD 26-04では監察官による審査が「パッチを適用したか」から「リスク判断は正しかったか、そしてそれを証明できるか」へと移行するからである。“

ほとんどの組織にとって、本当の課題はポリシー上のギャップではなく、CISAがKEVや脆弱性データを更新するたびに、どのチームも増え続ける資産インベントリ全体にわたって、この4つの変数に基づく意思決定を手動で再実行できないという点にある。.

あなたのプログラムはBOD 26-04に対応できていますか?簡単なチェック:

ツール開発に着手する前に、現在のプログラムを以下の6つの質問に照らし合わせて検証してください。これらは、監査担当者、監察官、あるいは執拗な攻撃者が実際に問いかけるであろう質問です。

  1. 四半期ごとのスキャンではなく、現在の状態から、特定のCVEがインターネットに公開されている資産に存在するかどうかを今すぐ判断できますか?
  2. CISAのKEVとVulnrichmentデータは、優先順位付けに自動的に反映されているのでしょうか、それとも誰かが手作業でカタログを確認しているのでしょうか?
  3. 金曜日の午前2時に脆弱性が3日間の監視対象レベルに達した場合、月曜日までに何か対策が講じられるのでしょうか?
  4. あなたのチームは、パッチがリリースされる前に、毎回24時間以内にフォレンジック調査を開始し、不安定な証拠を収集できますか?
  5. 脆弱性の修正を「次回のシステムアップグレード時に行う」と決定した場合、その決定は監査担当者が確認できる場所に記録されているのでしょうか?
  6. 本日中に、それぞれの脆弱性に対してどの修復レベルが割り当てられたのかについて、正当な理由を示す記録を提出していただけますか?

もしこれらの質問のうち1つか2つ以上が「いいえ」であれば、問題はポリシーではなく、自動化と可視性にあると言えます。まさにそのギャップこそ、Swimlaneの顧客が迅速に埋めることができるものであり、多くの見込み顧客が会話を始めるきっかけとなる部分なのです。.

SwimlaneがBOD 26-04にどのように対応しているか(要件別)

BOD 26-04 要件それが要求するものSwimlane Vulnerability Response Management がどのようにそれを実現するか
継続的な資産リスク評価「インターネットからアクセス可能か」という質問に対するリアルタイムの回答であり、古いCMDBタグではない。自律的な統合 資産インベントリ、CMDB、およびリスク管理ツールからリアルタイムデータを取得し、一元化された相関ビューに統合します。
KEV / 脆弱性強化摂取CISAのKEVカタログと悪用可能性データが公開された瞬間に自動的に取得されます。スイムレーン・インテリジェンス(VRMの一部) 既知の脆弱性、VCSSスコア、EPSSスコア、および30以上のカスタマイズ可能な情報源を含む調査結果を充実させます。
4因子リスクスコアリング露出度、KEVステータス、自動化可能性、および資産ごとの影響を継続的に組み合わせますVRM優先順位付けランクは、スイムレーンインテリジェンスを使用してリスクを自動的に評価し、対応の優先順位を決定します。また、例外事項を考慮に入れることで、不要なアラートを削減します。.
3日間の段階的対応手作業によるボトルネックがなく、即座にトリアージと対応が行われます。Turbineの脆弱性検出自動グループ化機能は、CVEを資産や事業主と関連付けることで、発見とトリアージにかかる時間を数分に短縮します。
法医学的トリアージの義務化パッチ適用前または適用と同時に証拠収集と侵害評価を行う脆弱性の追跡と修復に関する推奨事項を効率化します。 VRMのケース管理アプリケーション, 主要なITSMツールやコラボレーションツールと統合されています。.
全階層におけるSLAの適用3日/14日/60日および延期された脆弱性に対する、プログラムによる監査可能なタイムライン追跡SLA追跡と動的な資産リスクが評価され、統合されます。Turbine Canvasのプレイブックは5つの階層すべてをエンコードするため、誰かが期限を覚えているかどうかに左右されることなく、確実に実行できます。.
正当性のある監査証跡監察官や監査官が実際に確認できる文書すべての自動決定とエスカレーションはログに記録され、説明可能であり、ブラックボックスではありません。詳細な推論は以下から入手できます。 ヒーローAI。.

運営している組織 スイムレーン脆弱性対応管理(VRM)ソリューション 30%の脆弱性パッチ適用速度向上と92%の自動修復が報告されています。.

Swimlaneの脆弱性対応管理について詳しくはこちらをご覧ください。

既にSwimlaneをご利用のお客様であれば、準備完了への最短ルートはプラットフォームの全面的な改修ではなく、新しいモジュールを追加することです。 

  1. KEV/Vulnrichmentフィードが接続され、最新の状態であることを確認してください。.
  2. 構築または適応 タービンキャンバス 単一の画一的なSLAではなく、5つの修復段階すべてに対応したプレイブックを作成する。.
  3. 最上位の調査結果を、法医学的トリアージチェックリストを添付して、ケースマネジメントに回送する。. 
  4. インストール Swimlaneの脆弱性対応管理コンテンツライブラリからのtソリューション。.
  5. 資産データをどこから取得できるか、あるいはSwimlane Turbineが信頼できる唯一の情報源となるのかを特定する。.
  6. 脆弱性検出ソースと、組織全体で脆弱性対策を担当する人々に脆弱性データを届けるために必要なサードパーティシステムを接続します。.

Swimlaneのアカウントチームが、作業セッションを通じてこの件の範囲を明確にするお手伝いをいたします。.

Swimlaneの評価を検討している場合: BOD 26-04 は、現在実行しているものに対する有用なストレス テストです。監査証跡を添付して、実際に 3 日間のクロックをあなたの規模で実行できますか? AI SOCデータシート 技術的な詳細については、または ウォークスルーをリクエストする あなた自身の環境に合わせて構築されています。.

スイムレーンタービン

SwimlaneのVRMの動作をご覧ください

Turbineは既に難しい部分を処理しています。継続的な4要素リスクスコアリング、3日間ティアへの自動応答、そして最初から組み込まれた監査証跡などです。現在のシステム構成で時間内に対応できない箇所を正確に把握できます。.

デモのリクエスト

BOD 26-04に関するよくある質問

CISA BOD 26-04とは何ですか?

BOD 26-04は、2026年6月に発効した拘束力のある運用指令であり、米国の連邦政府機関に対し、脆弱性対策の優先順位付けに、資産の露出度、重要脆弱性(KEV)の状態、エクスプロイトの自動化可能性、技術的影響という4つの要素に基づくリスクモデルを用いることを義務付けている。これは、一律の深刻度に基づく期限設定とは対照的である。

BOD 26-04はいつ発効しますか?

この通達は2026年6月10日に発令された。各機関は直ちに方針を更新し、2026年12月7日までに是正措置の期限を完全に遵守しなければならない。.

BOD 26-04はBOD 22-01に取って代わるものですか?

はい。BOD 26-04は、BOD 22-01(2021年、KEVカタログ指令)とBOD 19-02(2019年、インターネットアクセス可能なシステム)の両方を正式に置き換えるものです。.

BOD 26-04に基づく最短の修復スケジュールはどれくらいですか?

公開されている脆弱性、KEVカタログに掲載されている脆弱性、自動化ツールで悪用可能な脆弱性、およびシステム全体の制御権を奪取できる脆弱性については、3日間の猶予期間が設けられています。この段階では、過去の侵害の有無を確認するためのフォレンジック調査も必要となります。.

BOD 26-04は非公開会社にとって必須ですか?

いいえ。これは連邦政府の行政機関のみに適用されるものですが、FedRAMP認定のクラウドプロバイダーは関連する義務的な期限に直面しており、CISAはより広範な採用を推奨しています。BOD 22-01のKEVカタログが商業および保険業界の標準となった速さを考えると、BOD 26-04のモデルが民間部門で広く採用されることが予想されます。.

FedRAMP認証を取得していないプロバイダーはどうなるのでしょうか?

FedRAMP認証を受けたクラウドサービスプロバイダーは、2026年12月7日までに、新たな脆弱性検出・対応(VDR)および脆弱性評価・報告(VER)ルールセットを採用しなければなりません。ルールに準拠していないプロバイダーは、FedRAMP認証を失うリスクを負う前に、是正措置計画に基づき2027年3月7日まで猶予が与えられます。.

SSVCとは何ですか?また、BOD 26-04とどのように関連していますか?

SSVC(ステークホルダー別脆弱性分類)は、CISAが開発した、単一の深刻度スコアではなく状況に基づいて脆弱性リスクを評価するための意思決定ツリー手法です。BOD 26-04の4要素モデルはSSVCの原則に基づいて構築されており、CVSS中心の優先順位付けに取って代わるものです。.

ライブデモをリクエストする