Програмата CVE, която служи като основен световен механизъм за отчитане и идентифициране на софтуерни уязвимости изведнъж се оказа на ръба да бъде закрита. Въпреки това, един ден преди края на договора, правителството на САЩ одобри удължаване на срока, като по този начин се избегна прекъсване на работата на този критичен ресурс.
Договорът между MITRE и Министерството на вътрешната сигурност на САЩ, което поддържа базата данни CVE от 1999 година насам не беше подновен, както беше предвидено, което предизвика тревога в киберобщността. CISA (Агенцията за киберсигурност и защита на инфраструктурата) заяви, че е взела решение в последния момент да активира опцията за удължаване на договора, като по този начин е осигурила непрекъснатост на услугата.
Същевременно тя обяви създаването на нова организация с нестопанска цел – Фондация CVE, която ще поеме стратегическата задача да поддържа и развива инициативата, като гарантира нейната независимост от държавно финансиране. Фондацията ще се съсредоточи единствено върху продължаването на присвояването на идентификатори на уязвимости и поддържането на единна база данни.
Този ход беше описан като важна промяна за премахване на „единствена точка на провал“ в глобалната система за управление на уязвимостите. Досега тази точка беше финансирането от страна на САЩ, което стана особено важно в условията на съкращаване на разходите и общо отслабване на влиянието на САЩ на международната арена.
В продължение на 25 години програмата CVE служи като ориентир за изследователи, правителства и разработчици от цял свят, предоставяйки им надежден и централизиран източник на информация за уязвимостите. От 2023 година насам MITRE е получила приблизително 30 млн. долара за подпомагане на CVE и свързаните с нея програми. Вчерашната новина за възможното спиране предизвика вълна от безпокойство и дискусии в професионалната общност.
Представителите на новосъздадения фонд вече заявиха, че програмата не трябва да зависи от държавни поръчки, особено в контекста на нестабилността и липсата на прозрачност, с които CISA се е проявила, според членовете на борда на CVE. Един от членовете на съвета, Питър Алор отбеляза, че ситуацията с неподновяването на договора е била известна на всички страни предварително, но е била сведена до знанието на общността едва в последния момент.
Все още не е ясно как точно новата организация ще си взаимодейства с MITRE и дали ще продължи процеса на преминаване на управлението. Някои чуждестранни правителствени агенции и частни компании вече започнаха да обмислят алтернативни начини за управление на регистъра на уязвимостите, което застрашава единството и глобалното доверие в системата.
По този начин кризата беше временно овладяна (поне за 11-те месеца, за които CISA удължи финансирането си), но самият факт на нейното възникване вече разклати доверието в устойчивостта на програмата. Въпросите за нейната независимост, структура на управление и бъдещо разпределение на отговорностите все още са открити.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!