De noodzaak van een effectief CVE-programma

Het Common Vulnerabilities and Exposures (CVE) programma is al lange tijd opgericht als basis voor de gestandaardiseerde verspreiding en beheer van kwetsbaarheden, waardoor effectieve communicatie- en saneringsstrategieën in de sector mogelijk zijn.

Terwijl de IT-beveiligingsgemeenschap zich voorbereidt op een potentieel interval bij het beheer van het CVE-programma, kunnen organisaties over de hele wereld uitdagingen ondervinden bij het handhaven van een consistente identificatie en monitoring van kwetsbaarheden, vooral in open source software.

Cisco’s toewijding aan transparante kwetsbaarheidsdisclosure

Cisco houdt zich bezig met praktijken van transparante kwetsbaarheidsdisclosure die niet uitsluitend gebaseerd zijn op het CVE-programma. Het Product Security Incident Response Team (PSIRT) van Cisco bestond lang voordat CVE werd opgericht en is een van de oorspronkelijke CVE-nummeringsautoriteiten (CNA).

Het kwetsbaarheids- en kwetsbaarheidsbeheer van Cisco maakt gebruik van een breed scala aan threat intelligence-feeds, waaronder exploit-databases, malware-analyse en telemetriegegevens, om kwetsbaarheden te evalueren die verder gaan dan de traditionele CVE-identificatiegegevens.

Garandeer stabiliteit in de toekomst van kwetsbaarheidsdisclosure en -identificatie

De computerbeveiligingsecosysteem is afhankelijk van een stabiel, transparant en open framework voor de identificatie van kwetsbaarheden. Deze voortdurende stabiliteit is niet alleen een kwestie van proces; het is essentieel voor mondiale samenwerking, vertrouwen en coördinatie van respons.

Cisco erkent de cruciale rol die het CVE-programma speelt in het computerbeveiligingsecosysteem en juicht CISA toe voor het uitbreiden van het programma.

Bovendien markeert de oprichting van de CVE Foundation een belangrijke vooruitgang in het beheer van kwetsbaarheden door een centrale afhankelijkheid te verwijderen. Het streeft ernaar om het CVE-programma een wereldwijde inspanning op gemeenschapsniveau te houden. Bovendien stelt het de wereldwijde computerbeveiligingsgemeenschap in staat om een governance-framework te bouwen dat geschikt is voor de grenzeloze aard van huidige computerbedreigingen.

Als het CVE-programma zou moeten onderbreken of aanzienlijk zou degraderen, zou de impact op de veiligheid van open source software diepgaand zijn. Zonder CVE als referentiepunt:

  • Veiligheidsproblemen bij open source projecten zouden gefragmenteerd worden
  • De kwetsbaarheden zullen op een inconsistente manier worden gerapporteerd en moeilijk te coördineren
  • Vertraagde patching, vermindering van vertrouwen en verhoogd risico op exploitatie

Ontwikkelaars, onderhouders en gebruikers zouden een kritisch mechanisme verliezen voor verantwoorde disclosure en gezamenlijke respons, waardoor uiteindelijk de veiligheidshouding van de hele open source gemeenschap verzwakt.

Leveranciers, overheids- en open source gemeenschappen moeten zich blijven inzetten voor het ondersteunen van de integriteit en beschikbaarheid van kritieke IT-beveiligingsbronnen zoals het CVE-programma.

Het systeem is essentieel voor de veiligheid van open source software. De CVE maakt duidelijke communicatie en coördinatie mogelijk tussen ontwikkelaars, beveiligingsprofessionals en organisaties over de hele wereld.

In het open source ecosysteem, waar transparantie en samenwerking fundamenteel zijn, dient de CVE als een gestandaardiseerd referentiepunt. Het maakt verantwoorde disclosure mogelijk door een gemeenschappelijke taal te bieden om kwetsbaarheden te beschrijven, waardoor alle betrokken partijen veiligheidsproblemen kunnen begrijpen en effectief kunnen aanpakken.

Cisco blijft zich inzetten voor samenwerking met sectorpartners, overheden en belanghebbenden ter ondersteuning van initiatieven die de integriteit en beschikbaarheid van essentiële bronnen voor computerbeveiliging ondersteunen.

Bezoek het Trust Center voor meer informatie over Cisco’s toewijding aan transparantie.

Ga naar het Cisco Security Center voor directe toegang tot alle informatie over Cisco kwetsbaarheden.


We horen graag wat u denkt. Stel een vraag, geef hieronder commentaar en blijf in contact met Cisco Security op sociale media!

Cisco Security sociale kanalen

Instagram
Facebook
Twitter
LinkedIn

Deel:



BRON

Paul Arends

Paul Arends

“Ik ben Paul Arends, afgestudeerd in Bedrijfskunde aan de Universidad Complutense en met een master in Personeelsmanagement en Organisatieontwikkeling aan ESIC. Ik ben geïnteresseerd in netwerken en social media en richt mijn professionele ontwikkeling op talentmanagement en organisatieverandering.”

Verwante vermeldingen

Architectonische beslissing bij aanschaf van modellen

Voorheen volgden beslissingen over de infrastructuur van bedrijven jarenlang een bekend patroon: grote plannen maken, één keer kopen, implementeren en jarenlang uitvoeren. Dit model werkte goed toen de omgevingen relatief…

Hoe Cisco-technologie humanitaire hulp ondersteunt

Betrouwbare internettoegang is misschien niet het eerste waar je aan denkt bij humanitaire reacties. Maar voor de vluchtelingenorganisatie van de Verenigde Naties (UNHCR) en haar partners die reageren op de…

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Ben je verdwaald?

Eidos Montreal schrapt 124 banen bij Deus Ex-studio

Eidos Montreal schrapt 124 banen bij Deus Ex-studio

Google’s ‘AI Works for Britain’ helpt gestrande Britten vooruitgang te boeken

Google’s ‘AI Works for Britain’ helpt gestrande Britten vooruitgang te boeken

PlayStation PCB speelt games van microSD en geeft video uit via HDMI

PlayStation PCB speelt games van microSD en geeft video uit via HDMI

Creëer een gezellige speelkamer voor je Steam-bibliotheek met BOXROOM

Creëer een gezellige speelkamer voor je Steam-bibliotheek met BOXROOM

Ontdek de wetenschap van Benjamin Franklin op NotebookLM

Ontdek de wetenschap van Benjamin Franklin op NotebookLM

50 jaar van Apple: vooruitgang in technologie, zegen of vloek?

50 jaar van Apple: vooruitgang in technologie, zegen of vloek?