sikkerhet
Ny stiftelse vil overta det globale sårbarhetsregisteret
Medlemmer har vært bekymret for avhengigheten av amerikanske myndigheter i flere år.
Som en mulig fugl føniks ble det i dag kjent at stiftelsen CVE Foundation er blitt etablert for å sikre videreføringen av Common Vulnerabilities and Exposures-programmet (CVE), som fram til i dag har vært drevet av det amerikanske, ikke-kommersielle selskapet Mitre på oppdrag fra amerikanske myndigheter.
Tirsdag ble det kjent at den divisjon i amerikanske Department of Homeland Security ikke har fornyet kontrakten med Mitre.
Avgjørelsen har allerede fått mye kritikk.
– Å miste det (CVE, red. anm.) er som å rive ut kartoteket i hvert eneste bibliotek på samme tid – og etterlate forsvarerne i kaoset, mens angriperne utnytter situasjonen fullt ut, sier Jen Easterly, tidligere direktør for CISA (Cybersecurity & Infrastructure Security Agency), etaten med ansvar for å koordinere sikkerheten og motstandsdyktigheten til kritisk infrastruktur i USA, til Infosecurity Magazine.
– For virksomheten din kan dette betyr økt risiko for sikkerhetsbrudd eller utpressingsvare, høyere kostnader for sikkerhet og etterlevelse, og tapt tillit fra kunder og tilsynsmyndigheter.
Har vært bekymret lenge
I en pressemelding heter det at selv om strukturen i CVE-programmet fram til nå har støttet programmets vekst, har den finansielle tilknytningen til USAs regjering også lenge vært til bekymring blant medlemmene av CVE-styret, med tanke på programmets bærekraft og nøytralitet.
Derfor har medlemmer av styret over flere år utarbeidet en strategi for å overføre CVE til en dedikert, ikke-kommersiell stiftelse.
– CVE, som en hjørnestein i det globale cybersikkerhetsøkosystemet, er for viktig til selv å være sårbart, sier Kent Landfield, som er en direktør i den nye stiftelsen. Det dreier seg trolig om den samme Landfield som var med på å etablere CVE-programmet i 1999.
– Cybersikkerhetsfolk globalt avhenger av CVE-identifikatorer og -data i sitt daglige arbeid, fra sikkerhetsverktøy- og -veiledninger til trusseletterretning og -respons. Uten CVE har forsvarerne en massiv ulempe mot globale cybertrusler, sier Landfield.
Foreløpig er lite kjent om den nye CVE Foundation. I pressemelding en lover stiftelsen å komme med mer informasjon i løpet av de nærmeste dagene.