Sikkerhetsoppdateringer reduserer risikoen for at kjente sårbarheter blir utnyttet. Denne veilederen beskriver hvor raskt ulike typer oppdateringer bør installeres, og hvilke faktorer som bør vurderes ved prioritering.
Anbefalt hastegrad
| # | Hastegrad | Beskrivelse | Tidsvindu |
|---|---|---|---|
| 1 | Hasteoppdatering | Sårbarheten er kritisk, og det er få eller ingen faktorer som senker alvorlighetsgraden totalt sett. | Umiddelbart |
| 2 | Høy prioritet | Sårbarheten er kritisk, men det finnes noen faktorer som er med på å senke alvorlighetsgraden totalt sett. | Senest om 3 dager |
| 3 | Prioritet | Sårbarheten er kritisk eller alvorlig, men det finnes flere faktorer som er med på å senke alvorlighetsgraden totalt sett. | Senest om 7 dager |
| 4 | Rutine | Sårbarheten er alvorlig, men det finnes flere faktorer som er med på å senke alvorlighetsgraden og vi vurderer det som lite sannsynlig at sårbarheten vil utnyttes. | Senest om 14 dager |
Oppdatering er alltid førstevalg
Vi anbefaler alltid at sårbarheter lukkes ved å installere tilgjengelige sikkerhetsoppdateringer, uavhengig av hastegrad.
Dersom det ikke er mulig å oppdatere umiddelbart, kan følgende mitigerende tiltak redusere risikoen inntil oppdatering kan gjennomføres:
- Fjern internetteksponering.
- Plasser enheten bak tilgangsstyring.
- Følg leverandørens anbefalte mitigerende tiltak.
Selv om slike tiltak reduserer risikoen, anbefaler vi alltid å installere sikkerhetsoppdateringen så snart det er mulig.
Hvordan vi vurderer alvorlighetsgrad
Ved vurdering av kritikalitet og anbefalt oppdateringshastighet ser vi blant annet på:
- CVSS-score.
- Om det finnes tilgjengelig utnyttelseskode (Proof of Concept/PoC).
- Om sårbarheten er observert utnyttet i faktiske angrep.
- Hvor enkel sårbarheten er å utnytte.
- Om berørte enheter er sårbare med standardkonfigurasjon, eller om det kreves et ikke-standard oppsett.
- En samlet skjønnsmessig vurdering.
Anbefalingen er veiledende
Anbefalingen vår er veiledende og skal brukes som et grunnlag for virksomhetens egen risikovurdering. Ved prioritering av oppdateringer bør virksomheten også ta hensyn til lokale forhold, risikobildet og kjennskap til egne systemer.
Helse- og kommuneCERT
- Om Helse- og kommuneCERT
- Nasjonalt beskyttelsesprogram (NBP)
- Håndtering av hendelser
- Sannsynlighetsord og ordliste
-
Publikasjoner
- Hastegrad sikkerhetsoppdateringer
- Målrettet fakturasvindel | Targeted invoice fraud
- Nettverksblokkering som sikkerhetstiltak
- Oppdatering, sikkerhetskopiering og utfasing av operasjonell teknologi
- OT-systemer eksponert på internett
- Overvåkning og logging i OT-nettverk
- Passord og nettverkssegmentering i operasjonell teknologi
- Rekrutteringssvindel | Recruitment fraud
- Sikkerhetskopier
- Utstyrsoversikt, ansvar og rutiner for operasjonell teknologi
- Verdikjedeangrep