Програмата CVE се закрива – светът остава без карта на уязвимостите

Сигурността на целия интернет е застрашена...

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

В края на седмицата може да бъде закрита една от най-значимите инициативи в областта на киберсигурността – програмата Common Vulnerabilities and Exposures (CVE), която повече от две десетилетия каталогизира публично известни уязвимости. По данни на MITRE Corporation федералното правителство на САЩ е решило да не подновява договора, по който организацията управляваше програмата.

Според MITRE финансирането за разработване, поддържане и модернизиране на програмата CVE, както и на свързаните с нея инициативи като Common Weakness Enumeration (CWE) ще приключи днес. Това означава не само спиране на актуализациите, но и последващо закриване на официалния уебсайт. Достъпът до историческите данни ще бъде запазен в GitHub, но няма да бъдат добавяни нови записи на уязвимости.

От стартирането си през 1999 година програмата CVE се превърна в крайъгълен камък на световната система за киберсигурност. Данните от нея се използват от компаниите за сигурност, правителствените агенции и критичната инфраструктура за идентифициране и анализ на заплахите.

MITRE, финансирана от Националната дирекция за киберсигурност (NCSD), част от Агенцията за киберсигурност и защита на инфраструктурата на САЩ (CISA) през цялото време отговаря за координацията на проекта.

Представители на MITRE подчертаха, че въпреки прекратяването на договора, организацията остава ангажирана с продължаването на програмата и преговаря с Министерството на вътрешната сигурност на САЩ за възможни начини за нейното запазване. В същото време CISA официално потвърди, че договорът наистина изтича и увери, че се предприемат спешни мерки за свеждане на въздействието до минимум.

Защо договорът не е подновен, остава неясно – представители на CISA отказаха да коментират причините, нито пък разкриха дали има планове за прехвърляне на инициативата на друг изпълнител. В писмо до членовете на програмния съвет Йосри Барсум, директор на Центъра за национална сигурност на MITRE, предупреди за възможни сериозни последици: от влошаване на състоянието на националните бази данни за уязвимост до намаляване на ефективността на инструментите за откриване на заплахи и реагиране на инциденти.

Ситуацията е тревожна за експертите от индустрията. Отбелязва се, че внезапното спиране на CVE може бързо да прерасне в проблем на националната сигурност. Програмата е в основата на много процеси за управление на уязвимостите и защита на критични системи.

В отговор на този ход компанията за информационни услуги VulnCheck, която е органът, отговарящ за номерирането на CVE обяви, че предварително е резервирала 1000 броя CVE за 2025 година, за да помогне за запълване на празнотата. Говорител на Securonix заяви, че проектът CWE е от съществено значение за класифицирането и приоритизирането на софтуерните уязвимости. Спирането на програмата ще се отрази на практиките за безопасно програмиране и оценка на риска.

MITRE се счита за една от най-уважаваните организации в областта на киберсигурността, която подкрепя широк спектър от програми в полза на отбраната, здравеопазването, авиацията и други области. Потенциалната загуба на ролята ѝ в CVE не е просто административен преход, а рискува да наруши цялата екосистема за проследяване на уязвимости.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка

Нови ревюта

Подобни новини