Het Common Vulnerabilities and Exposures (CVE) programma is al lange tijd opgericht als basis voor de gestandaardiseerde verspreiding en beheer van kwetsbaarheden, waardoor effectieve communicatie- en saneringsstrategieën in de sector mogelijk zijn.
Terwijl de IT-beveiligingsgemeenschap zich voorbereidt op een potentieel interval bij het beheer van het CVE-programma, kunnen organisaties over de hele wereld uitdagingen ondervinden bij het handhaven van een consistente identificatie en monitoring van kwetsbaarheden, vooral in open source software.
Cisco’s toewijding aan transparante kwetsbaarheidsdisclosure
Cisco houdt zich bezig met praktijken van transparante kwetsbaarheidsdisclosure die niet uitsluitend gebaseerd zijn op het CVE-programma. Het Product Security Incident Response Team (PSIRT) van Cisco bestond lang voordat CVE werd opgericht en is een van de oorspronkelijke CVE-nummeringsautoriteiten (CNA).
Het kwetsbaarheids- en kwetsbaarheidsbeheer van Cisco maakt gebruik van een breed scala aan threat intelligence-feeds, waaronder exploit-databases, malware-analyse en telemetriegegevens, om kwetsbaarheden te evalueren die verder gaan dan de traditionele CVE-identificatiegegevens.
Garandeer stabiliteit in de toekomst van kwetsbaarheidsdisclosure en -identificatie
De computerbeveiligingsecosysteem is afhankelijk van een stabiel, transparant en open framework voor de identificatie van kwetsbaarheden. Deze voortdurende stabiliteit is niet alleen een kwestie van proces; het is essentieel voor mondiale samenwerking, vertrouwen en coördinatie van respons.
Cisco erkent de cruciale rol die het CVE-programma speelt in het computerbeveiligingsecosysteem en juicht CISA toe voor het uitbreiden van het programma.
Bovendien markeert de oprichting van de CVE Foundation een belangrijke vooruitgang in het beheer van kwetsbaarheden door een centrale afhankelijkheid te verwijderen. Het streeft ernaar om het CVE-programma een wereldwijde inspanning op gemeenschapsniveau te houden. Bovendien stelt het de wereldwijde computerbeveiligingsgemeenschap in staat om een governance-framework te bouwen dat geschikt is voor de grenzeloze aard van huidige computerbedreigingen.
Als het CVE-programma zou moeten onderbreken of aanzienlijk zou degraderen, zou de impact op de veiligheid van open source software diepgaand zijn. Zonder CVE als referentiepunt:
- Veiligheidsproblemen bij open source projecten zouden gefragmenteerd worden
- De kwetsbaarheden zullen op een inconsistente manier worden gerapporteerd en moeilijk te coördineren
- Vertraagde patching, vermindering van vertrouwen en verhoogd risico op exploitatie
Ontwikkelaars, onderhouders en gebruikers zouden een kritisch mechanisme verliezen voor verantwoorde disclosure en gezamenlijke respons, waardoor uiteindelijk de veiligheidshouding van de hele open source gemeenschap verzwakt.
Leveranciers, overheids- en open source gemeenschappen moeten zich blijven inzetten voor het ondersteunen van de integriteit en beschikbaarheid van kritieke IT-beveiligingsbronnen zoals het CVE-programma.
Het systeem is essentieel voor de veiligheid van open source software. De CVE maakt duidelijke communicatie en coördinatie mogelijk tussen ontwikkelaars, beveiligingsprofessionals en organisaties over de hele wereld.
In het open source ecosysteem, waar transparantie en samenwerking fundamenteel zijn, dient de CVE als een gestandaardiseerd referentiepunt. Het maakt verantwoorde disclosure mogelijk door een gemeenschappelijke taal te bieden om kwetsbaarheden te beschrijven, waardoor alle betrokken partijen veiligheidsproblemen kunnen begrijpen en effectief kunnen aanpakken.
Cisco blijft zich inzetten voor samenwerking met sectorpartners, overheden en belanghebbenden ter ondersteuning van initiatieven die de integriteit en beschikbaarheid van essentiële bronnen voor computerbeveiliging ondersteunen.
Bezoek het Trust Center voor meer informatie over Cisco’s toewijding aan transparantie.
Ga naar het Cisco Security Center voor directe toegang tot alle informatie over Cisco kwetsbaarheden.
We horen graag wat u denkt. Stel een vraag, geef hieronder commentaar en blijf in contact met Cisco Security op sociale media!
Cisco Security sociale kanalen
Instagram
Facebook
Twitter
LinkedIn
Deel:








