1744768816
2025-04-16 01:05:00
世界のCVEプログラムに対する米国政府の資金 – 集中化された共通の脆弱性と露出データベースの製品セキュリティ欠陥のデータベース – は水曜日に終了します。
25歳のCVEプログラムは、脆弱性管理に大きな役割を果たしています。それは、一意のCVEID番号の割り当てと整理を監督する責任があります。 CVE-2014-0160 そして CVE-2017-5754特定の脆弱性については、この場合はOpenSSLの脆弱性について ハートベッド そしてインテルの メルトダウンそのため、特定の欠陥やパッチを参照するとき、誰もが私たち全員が話していることに正確に同意します。
大小の企業、開発者、研究者、公共部門など、バグを識別して縮小するための主要なシステムとして使用されています。複数の人が同じ穴を見つけた場合、CVEは誰もがその特定の問題に向かって取り組んでいることを確認するのに役立ちます。
CVEはサイバーセキュリティの基礎であり、CVEサポートのギャップは、私たちの重要なインフラストラクチャと国家安全保障を容認できないリスクにします
全世界の脆弱性管理の取り組みは一晩で混乱に陥ることはありませんが、1〜2か月で彼らがそうするかもしれないという懸念があります。米国政府の資金の欠如は、他の誰かがギャップを埋めるために介入しない限り、この標準化された脆弱性のためのこの標準化されたシステムは、脆弱性またはシャットダウンする可能性があり、新しいCVEが公開されなくなる可能性があり、 プログラムのウェブサイト オフラインになる可能性があります。
非営利の衣装Miterは、CVEプログラムを運営するために米国国土安全保障省と契約を結んでおり、火曜日にこの取り決めが更新されていないことを確認しました。これは、トランプ政権がトリミングするための費用のために連邦政府の周りを探し回るときに来ます。
「4月16日水曜日、MITREが共通の脆弱性と露出プログラムを開発、運営、近代化するための資金提供は、一般的な脱力感覚列挙プログラムなどの有効期限が切れます」 レジスタ。
「政府は、プログラムにおけるマイターの役割を支援するためにかなりの努力を続けており、マイターはグローバルリソースとしてCVEにコミットし続けています」とBarsoum氏は付け加えました。
一般的な衰弱列挙プログラムは、中央に管理されています データベース バグタイプの。
CVEプログラムボードメンバーに送られた手紙があった後、有効期限は明らかになりました 漏れた ブルースキーで。そのメモで、Barsoumは打ち明けました:
履歴CVEレコードは少なくとも残ります Githubで入手可能。
「CVEはサイバーセキュリティの基礎であり、CVEサポートのギャップは、マイクロソフトの脆弱性開示プログラムを開拓したLuta Securityの創設者兼CEOであるKatie Moussouris氏に語った、CVEサポートのギャップは容認できないリスクになります。 レジスタ。
「世界中のすべての産業は、CVEプログラムに依存して、脅威の管理に関して水の上に頭を維持するため、このような突然の停止は、サイバーセキュリティ産業から酸素を奪い、それが自発的にえっきりすることを期待するようなものです」とMoussouris氏は述べています。
基本的には次のように機能します。個々の研究者や組織が一部の製品で新しいバグを発見したとき、CVEプログラムパートナー – 現在 40か国で数百人 – 脆弱性レポートを評価するよう求められます 割り当てる 必要に応じて、欠陥の一意のCVE識別子。
プログラムはです スポンサーそして主に 資金提供 米国国土安全保障省の傘下にあるサイバーセキュリティおよびインフラセキュリティ庁、別名CISAにより。
「私は、この業界にCVE自身よりも長くいたので、それは良くない」とTrend MicroのZero Dayイニシアチブの脅威認識の責任者であるDustin Childsは語った。 レジスタ。
私は、この業界にCVE自体よりも長くいたので、それは良くないと言うことができます
「CVEの前に、各企業は自分の専門用語を使用して脆弱性に言及していました」と彼は付け加えました。 「顧客は、特定のバグから保護されているか影響を受けたかについて混乱していました。そして、企業がはるかに少なく、無限に少ないバグが少ない時代でした。」
これを視点に置くために:それ以上 40,000の新しいCVE 昨年公開されました。
「マイターがCVEの資金を失った場合、他の誰かが旗を拾うまで再びかなりの混乱を期待できます」とチャイルズは続け、これには何らかの産業コンソーシアムが必要だと指摘しましたが、これらの線に沿ったものは現在存在しません。
「企業が規制や指令に準拠していることを確認するのに苦労しているため、脆弱性管理は混乱になります」と彼は言いました。 「これがすぐに解決されることを願っています。」
Vulncheck、CVE命名権限でもあるCNAのCNAであるCNAの民間脆弱性企業であるVulncheckは、火曜日に積極的に述べたと述べました 予約済み 2025年に1,000個。
それでも、これはせいぜい数か月間、プログラムの機能を保持するだけです。
セキュリティ業界はボイドを埋めるために介入する必要があります
「Miterは、CNAとして、毎月300〜600個のCVEを発行しているため、1,000個の仮説的に予約することで、コアサービスが続く限り、CVEを1〜2か月間脆弱性に割り当てることができます」 レジスタ。
「CVEプログラムは、世界のほぼすべての組織が世界的に使用している重要なリソースであるため、一時停止の影響は、セキュリティツーリング、セキュリティチーム、およびセキュリティを気にするすべての組織に下流の意味を持ちます」と彼は付け加えました。
「CVEプログラムの政府の資金がなくなるのを見るのはひどいことですが、これはセキュリティ業界が空白を埋めるために介入する必要がある時期であると信じています。」 ®
#CVEプログラムの国土安全保障資金は期限切れです登録