1744887709
2025-04-16 18:29:00
米国国土安全保障省からの土壇場の猶予は、今のところ共通の脆弱性と暴露プログラムを免れたようです。
「CVEプログラムは、サイバーコミュニティとCISAの優先事項にとって非常に貴重です」とDHSのサイバーセキュリティおよびインフラストラクチャセキュリティ局のスポークスマンは水曜日に述べた。
なぜそれが重要なのか
非営利のMiterによって運営されています。 ランサムウェアサポート 病院と医療システムの場合、CVEプログラムはCISAの使命の重要な要素であり、その一部 サイバー衛生サービス ヘルスケアやその他の産業向け。 CVEおよびCommon Deaves Enumeration(CWE)プログラムをサポートするためのMiterの契約は、4月16日に期限切れになるように設定されました。
「サイバーセキュリティコミュニティとネットワークディフェンダーの利益のために、そしてすべての組織が脆弱性をより良く管理し、脅威活動に対応するのを支援するために、CISAは野生で悪用された脆弱性の権威ある源泉を維持しています」と機関はウェブサイトで述べています。
火曜日のCVE理事会メンバーへの彼の手紙で – ソーシャルメディアで共有されました 役職 元CISAディレクターであり、現在は故人サイバーのCEOであるジェン・イースターリー – ヨスリー・バーソームは、故郷を保護するためのマイターのセンターの副社長兼ディレクターであり、いくつかのサイバーセキュリティの懸念を挙げました。
「サービスの休憩が発生した場合、国家の脆弱性データベースとアドバイザリの劣化、ツールベンダー、インシデント対応操作、あらゆる種類の重要なインフラストラクチャなど、CVEへの複数の影響が予想されます」と彼は言いました。
イースターリーはそれを「現代のサイバーセキュリティの最も重要な柱の1つ」と呼び、「それを失うことはすべてのライブラリからカードカタログを一度に引き裂くようなものだと言いました。
ヘルスケアITニュース CVEサービスが終了または変更されるかどうか、今後のデータベースに新しいCVEがどのように追加されるか、および別のエンティティが作業のマントルを取り上げるかどうかをCISAに尋ねました。
詳細を提供することなく、機関のスポークスマンは水曜日に電子メールで、CISAが基本的な資源の完全性を保護するために行動を起こし、契約を11か月延長したことを示しました。
「昨夜、CISAは契約のオプション期間を実行して、重要なCVEサービスに失効しないようにしました」とスポークスマンは言いました。 「私たちはパートナーと利害関係者の忍耐に感謝しています。」
より大きな傾向
CISAは、ソフトウェアの脆弱性に関するCVEリファレンスシステムの開発に資金を提供し、業界および政府のサイバーセキュリティの利害関係者による発見の努力とコストを最小限に抑えています。
Miterは、1990年代に国土安全保障省がこの取り組みを開始して以来、CVEの知識ベースを調査し、維持しています。
イースターは、サイバーセキュリティチームがパッチングの優先順位を評価し、CVEに依存する自動セキュリティツールの内訳を評価することができないなど、適切に維持されたグローバルカタログなしで危険にさらされているものを説明しました。
本質的に、CVEをアーカイブすることは、ソフトウェアの欠陥を優先し、公共部門に警告するCISAの努力を妨げると彼女は述べ、グローバルなサイバー脅威を防御するためのグローバルなサイバー調整努力も同様に述べた。
サイバー脅威アクターは、ソフトウェアの脆弱性を検索します。 既知の悪用された脆弱性 Creative Commons 0 1.0ライセンスの下で多数の形式で配布されたカタログ。
多くのサイバー違反は、最大の脆弱性に起因しています。 2021違反 フロリダの健康な子供たちのうち、350万人の個人の個人情報が暴露されました。調査により、攻撃者は2013年以降、ウェブサイトでアクセス可能な多数の未収CVEにアクセスできることが示されました。
レコード
「政府が行った行動のおかげで、 [CVE] プログラムと [CWE] プログラムは回避されました」とBarsoumは語った ヘルスケアITニュース 水曜日に電子メールで。 「CISAは、プログラムの運用を維持するために、増分資金を特定しました。
「過去24時間にわたってグローバルなサイバーコミュニティ、産業、政府によって表明されたこれらのプログラムに対する圧倒的なサポートに感謝しています」と彼は付け加えました。 「政府は、プログラムにおけるマイターの役割を支援するためにかなりの努力を続けており、MITERはグローバルリソースとしてCVEとCWEにコミットし続けています。」
Andrea Foxは、Healthcare IT Newsの上級編集者です。
メール: [email protected]
Healthcare IT NewsはHIMSSメディアの出版物です。
#CISAは11か月間CVEプログラム契約を延長します