CISA BOD 23-01 的资产可见性与漏洞检测如何覆盖邮件系统?
BOD 23-01 针对联邦文职行政分支(FCEB)系统,聚焦两项运营可见性活动:资产发现(asset discovery)——识别网络上可达的 IP 资产及其地址;漏洞枚举(vulnerability enumeration)——探测操作系统、应用、开放端口、缺失补丁与错误配置。指令目标不是规定手段,而是要求机构「全面、及时」地达成可见性结果。
指令要求:资产发现每 7 天至少一次、漏洞枚举每 14 天至少一次(可更频繁);枚举结果须在完成后 72 小时内自动送入 CISA 的 CDM(Continuous Diagnostics and Mitigation)联邦仪表盘。该节奏远快于传统修补周期,专为缩小攻击面可见性缺口。
适用范围涵盖所有 IPv4/IPv6 可达的非临时(non-ephemeral)联网资产,明确包括服务器、工作站、虚拟机、路由器、交换机、防火墙、网络设备及打印机,无论位于本地、漫游或云中。因此邮件服务器、邮件安全网关、中继/边缘 MTA 均属于被发现的资产;临时容器与第三方 SaaS 除外。未被纳入资产清单的幽灵邮件节点正是多数入侵的前置缺口。
完整的资产与漏洞台账是部署 EDR、配置基线核查与持续监控的前提。机构可借助 CDM 或客户端扫描识别邮件服务器上过期的 TLS 库、未修补的提权漏洞、错误开放的端口,从而在钓鱼与勒索软件利用前完成修复,并与 BOD 18-01(邮件认证/STARTTLS)形成互补。
参考:CISA BOD 23-01《Improving Asset Visibility and Vulnerability Detection on Federal Networks》(https://www.cisa.gov/news-events/directives/bod-23-01-improving-asset-visibility-and-vulnerability-detection-federal-networks;2022-10-03)
