Hopp til hovedinnhold
NHN
Gå tilbake til Publikasjoner

Hastegrad sikkerhetsoppdateringer

Sikkerhetsoppdateringer reduserer risikoen for at kjente sårbarheter blir utnyttet. Denne veilederen beskriver hvor raskt ulike typer oppdateringer bør installeres, og hvilke faktorer som bør vurderes ved prioritering.

Anbefalt hastegrad

Oversikt over hastegrader
#HastegradBeskrivelseTidsvindu
1HasteoppdateringSårbarheten er kritisk, og det er få eller ingen faktorer som senker alvorlighetsgraden totalt sett.Umiddelbart
2Høy prioritetSårbarheten er kritisk, men det finnes noen faktorer som er med på å senke alvorlighetsgraden totalt sett.Senest om 3 dager
3PrioritetSårbarheten er kritisk eller alvorlig, men det finnes flere faktorer som er med på å senke alvorlighetsgraden totalt sett.Senest om 7 dager
4RutineSårbarheten er alvorlig, men det finnes flere faktorer som er med på å senke alvorlighetsgraden og vi vurderer det som lite sannsynlig at sårbarheten vil utnyttes.Senest om 14 dager

Oppdatering er alltid førstevalg

Vi anbefaler alltid at sårbarheter lukkes ved å installere tilgjengelige sikkerhetsoppdateringer, uavhengig av hastegrad.

Dersom det ikke er mulig å oppdatere umiddelbart, kan følgende mitigerende tiltak redusere risikoen inntil oppdatering kan gjennomføres:

  • Fjern internetteksponering.
  • Plasser enheten bak tilgangsstyring.
  • Følg leverandørens anbefalte mitigerende tiltak.

Selv om slike tiltak reduserer risikoen, anbefaler vi alltid å installere sikkerhetsoppdateringen så snart det er mulig.

Hvordan vi vurderer alvorlighetsgrad

Ved vurdering av kritikalitet og anbefalt oppdateringshastighet ser vi blant annet på:

  • CVSS-score.
  • Om det finnes tilgjengelig utnyttelseskode (Proof of Concept/PoC).
  • Om sårbarheten er observert utnyttet i faktiske angrep.
  • Hvor enkel sårbarheten er å utnytte.
  • Om berørte enheter er sårbare med standardkonfigurasjon, eller om det kreves et ikke-standard oppsett.
  • En samlet skjønnsmessig vurdering.

Anbefalingen er veiledende

Anbefalingen vår er veiledende og skal brukes som et grunnlag for virksomhetens egen risikovurdering. Ved prioritering av oppdateringer bør virksomheten også ta hensyn til lokale forhold, risikobildet og kjennskap til egne systemer.

Fant du det du lette etter?