🔥 CVE под угрозой: что будет с кибербезопасностью без главного реестра уязвимостей?
🛑 На этой неделе может прекратить работу одна из ключевых инициатив в сфере информационной безопасности — программа Common Vulnerabilities and Exposures (CVE), которая более 25 лет служила основным источником информации о публично известных уязвимостях.
💰 По данным корпорации MITRE, федеральное правительство США решило не продлевать контракт, по которому организация управляла программой. Финансирование на развитие, поддержку и модернизацию CVE, а также связанных инициатив вроде CWE, завершится 16 апреля. Это означает не только остановку обновлений, но и последующее отключение официального сайта.
💾 Доступ к историческим данным останется на GitHub, однако новых записей больше не будет. И это может иметь последствия по всей цепочке реагирования на уязвимости.
📜 С момента запуска в 1999 году CVE стала краеугольным камнем мировой системы кибербезопасности. Её данные ежедневно используют разработчики защитных решений, CERT-команды, госструктуры и критическая инфраструктура.
🗣 Представители MITRE подчеркнули, что несмотря на завершение контракта, они намерены продолжить поддержку программы и ведут переговоры с Министерством внутренней безопасности США. CISA при этом подтвердила прекращение контракта, пообещав минимизировать последствия.
❓ Почему соглашение не было продлено — неизвестно. Представители CISA не стали раскрывать причины и не сообщили, будет ли передача управления другой организации.
⚠️ В письме директор Центра национальной безопасности MITRE Йосри Барсум предупредил: остановка CVE может привести к деградации нац.баз уязвимостей, снижению эффективности обнаружения угроз и ослаблению реакции на инциденты.
😟 Это вызывает беспокойство в отрасли. CVE — основа процессов по управлению уязвимостями, и её исчезновение может стать реальной угрозой национальной безопасности.
🧩 В ответ на это VulnCheck (один из нумераторов CVE) зарезервировал 1000 CVE на 2025 год, чтобы не допустить остановки. Представители Securonix заявили, что прекращение CWE ударит по практике безопасного кодирования и оценке рисков.
🔍 Параллельно стало известно, что CISA также сворачивает финансирование MS-ISAC и Election ISAC — структур, поддерживающих тысячи организаций в вопросах ИБ. Это может указывать на широкие изменения в киберполитике США, пока не объяснённые официально.
🏛 MITRE — одна из самых уважаемых структур в области ИБ. Утрата её роли в CVE — это не просто смена подрядчика, а возможный удар по всей инфраструктуре отслеживания уязвимостей.
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #CyberSecurity #CVE #MITRE #CISA #Vulnerabilities #InfoSec #OpenSource #RiskManagement
Post #501
221
