В края на седмицата може да бъде закрита една от най-значимите инициативи в областта на киберсигурността – програмата Common Vulnerabilities and Exposures (CVE), която повече от две десетилетия каталогизира публично известни уязвимости. По данни на MITRE Corporation федералното правителство на САЩ е решило да не подновява договора, по който организацията управляваше програмата.
Според MITRE финансирането за разработване, поддържане и модернизиране на програмата CVE, както и на свързаните с нея инициативи като Common Weakness Enumeration (CWE) ще приключи днес. Това означава не само спиране на актуализациите, но и последващо закриване на официалния уебсайт. Достъпът до историческите данни ще бъде запазен в GitHub, но няма да бъдат добавяни нови записи на уязвимости.
От стартирането си през 1999 година програмата CVE се превърна в крайъгълен камък на световната система за киберсигурност. Данните от нея се използват от компаниите за сигурност, правителствените агенции и критичната инфраструктура за идентифициране и анализ на заплахите.
MITRE, финансирана от Националната дирекция за киберсигурност (NCSD), част от Агенцията за киберсигурност и защита на инфраструктурата на САЩ (CISA) през цялото време отговаря за координацията на проекта.
Представители на MITRE подчертаха, че въпреки прекратяването на договора, организацията остава ангажирана с продължаването на програмата и преговаря с Министерството на вътрешната сигурност на САЩ за възможни начини за нейното запазване. В същото време CISA официално потвърди, че договорът наистина изтича и увери, че се предприемат спешни мерки за свеждане на въздействието до минимум.
Защо договорът не е подновен, остава неясно – представители на CISA отказаха да коментират причините, нито пък разкриха дали има планове за прехвърляне на инициативата на друг изпълнител. В писмо до членовете на програмния съвет Йосри Барсум, директор на Центъра за национална сигурност на MITRE, предупреди за възможни сериозни последици: от влошаване на състоянието на националните бази данни за уязвимост до намаляване на ефективността на инструментите за откриване на заплахи и реагиране на инциденти.
Ситуацията е тревожна за експертите от индустрията. Отбелязва се, че внезапното спиране на CVE може бързо да прерасне в проблем на националната сигурност. Програмата е в основата на много процеси за управление на уязвимостите и защита на критични системи.
В отговор на този ход компанията за информационни услуги VulnCheck, която е органът, отговарящ за номерирането на CVE обяви, че предварително е резервирала 1000 броя CVE за 2025 година, за да помогне за запълване на празнотата. Говорител на Securonix заяви, че проектът CWE е от съществено значение за класифицирането и приоритизирането на софтуерните уязвимости. Спирането на програмата ще се отрази на практиките за безопасно програмиране и оценка на риска.
MITRE се счита за една от най-уважаваните организации в областта на киберсигурността, която подкрепя широк спектър от програми в полза на отбраната, здравеопазването, авиацията и други области. Потенциалната загуба на ролята ѝ в CVE не е просто административен преход, а рискува да наруши цялата екосистема за проследяване на уязвимости.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!