赞
踩
美国国家标准与技术研究院 (NIST) 运营的世界上最全面的漏洞数据库国家漏洞数据库 (NVD) 开始面临漏洞丰富的挑战。根据其自己的数据,NIST 仅分析了今年迄今为止收到的 14,228 个常见漏洞和暴露 (CVE) 中的 4523 个,分析占比不足32%。据了解NIST内部目前正在发生一些神秘的事情,如果此类问题不能迅速解决,可能会对安全研究人员社区和全球所有组织产生重大影响,甚至可能会使许多组织容易受到威胁行为者的攻击。
2024年5月9日至今,NVD已经连续一周未同步CVE最新漏洞;
2024年5月8日美国网络安全和基础设施安全局 (CISA) 宣布,正在启动一项名为 "Vulnrichment"
的新软件漏洞丰富计划;
CISA 的“Vulnrichment”计划将侧重于向 CVE 添加元数据,包括通用平台枚举 (CPE) 编号、通用漏洞评分系统 (CVSS) 分数、通用弱点枚举 (CWE) 名称标签和已知利用的漏洞 (KEV) 条目。
2024年 4 月 12 日由 50 名网络安全专业人士组成的团体签署了一封公开信,发送给美国商务部长吉娜·雷蒙多 (Gina Raimondo) 和几位美国国会议员。 这封信的标题是“等待中的网络安全危机:需要恢复和加强国家漏洞数据库NVD的运营”。
2024年3 月 13 日,来自Anchore 的 Bressers 通过数据统计法确认了过去 30 天内很少有 CVE 被丰富;
2024年 2 月 15 日,国家漏洞数据库NVD网站宣布,用户可能会遇到“分析工作延迟”,因为 NIST目前正在努力建立一个联盟,以解决 NVD 计划中的挑战并开发改进的工具和方法。
Aquia 总裁 Chris Hughes 表示,这条消息没有为安全界提供足够的信息。
2024年 3 月 8 日软件安全提供商 Anchore 的安全副总裁 Josh Bressers 发布了一篇博文,显示 NVD 上的浓缩数据自 2 月 12 日左右以来大幅下降。
思科威胁检测与响应首席工程师 Jerry Gamblin 分享了一张图表,显示与 2023 年相比,处于“已分析”状态的 CVE 显着下降,这意味着它们已得到完整记录,而“等待分析”状态的 CVE 则有所增加。
自 2024 年 2 月 12 日起,NIST 几乎完全停止丰富其国家漏洞数据库 (NVD) 中列出的软件漏洞,NVD 是全球使用最广泛的软件漏洞数据库。
固件安全提供商 NetRise 的首席执行官 Tom Pace 告诉 Infosecurity,自该日期以来发布的 2700 个漏洞(称为常见漏洞和暴露 (CVE))中只有 200 个得到了丰富。未能丰富 CVE 意味着添加到数据库中的 2500 多个漏洞已上传,而没有关键的元数据信息。包括对漏洞和可能导致利用的软件“弱点”的描述(称为常见弱点和暴露,简称 CWE)、受影响的软件产品的名称、漏洞的关键性评分 (CVSS) 以及漏洞的修补状态。
不管出于什么原因,Lorenc 批评内务部在沟通方面缺乏透明度。他补充说,这并不是安全界第一次严厉批评 NIST 运营的团队。特别是在过去的一年里,NVD 受到了行业和那些致力于修复破碎的漏洞生态系统的人们的密切关注。从历史上看,NVD 解决了巨大的可见性差距,但今天,它已经落后了。
2024 年 4 月 12 日由 50 名网络安全专业人士组成的团体签署了一封公开信,发送给美国商务部长吉娜·雷蒙多 (Gina Raimondo) 和几位美国国会议员。签署者敦促国会立即采取三项行动支持 NIST:
为了恢复 NVD 运营,签署者提出了如下几项建议:
这封公开信的签署者是整个安全领域的工作人员,包括 Google 等科技巨头、OpenSSF 等开源组织以及 Chainguard、VulnCheck 和 Okta 等安全供应商。
[1] https://nvd.nist.gov/general/news/nvd-program-transition-announcement
[2] https://www.infosecurity-magazine.com/news/open-letter-nist-restore-nvd/
[3] https://www.infosecurity-magazine.com/news/cisa-launches-vulnrichment-program/
[4] https://www.infosecurity-magazine.com/news/nist-vulnerability-database/
推荐阅读:
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。