De Cybersecurity and Infrastructure Security Agency, ofwel CISA, heeft een noodbevel afgekondigd waarmee Amerikaanse civiele overheidsdiensten- en agentschappen worden verplicht log4j-systemen meteen te patchen, of andere maatregelen te treffen.
Onder Emergency Directive 22-02 worden Amerikaanse, civiele overheidsafdelingen verplicht om te kijken of systemen met internettoegang gevoelig zijn voor log4j-kwetsbaarheden. Als deze systemen hier inderdaad gevoelig voor zijn, dan moeten overheidsafdelingen per direct updates installeren om cyberaanvallen tegen te gaan, of 'andere passende maatregelen' treffen.
De overheidsorganen moeten deze patches of andere maatregelen uiterlijk donderdag implementeren. De diensten moeten daarnaast aan de CISA rapporteren welke maatregelen ze hebben getroffen; hier krijgen ze tot dinsdag 28 december de tijd voor. Ook niet-overheidsorganisaties worden door het cybersecurityagentschap 'sterk aanbevolen' om meteen maatregelen te nemen.
CISA heeft een lijst verzameld van mitigatievoorstellen van onder meer IBM Security, Cloudflare en Microsoft waarmee overheidsdiensten onderzoek kunnen doen naar maatregelen. Ook is hier een GitHub-lijst van getroffen apparaten en diensten te vinden.
Het noodbevel is volgens het agentschap een reactie op actief misbruik van de log4j-kwetsbaarheden. CISA-directeur zegt dat de log4j-kwetsbaarheden een 'onacceptabel risico' vormen voor overheidsnetwerkbeveiliging.