sikkerhet

Ny stiftelse vil overta det globale sårbarhetsregisteret

Medlemmer har vært bekymret for avhengigheten av amerikanske myndigheter i flere år.

Det finnes en myriade av IT-sårbarheter og rapporter om disse. I mer enn 25 år har organisasjonen Mitre hatt ansvaret for å holde orden på dem. Men nå har ikke kontrakten med USA regjering blitt fornyet.
Det finnes en myriade av IT-sårbarheter og rapporter om disse. I mer enn 25 år har organisasjonen Mitre hatt ansvaret for å holde orden på dem. Men nå har ikke kontrakten med USA regjering blitt fornyet. Illustrasjonsfoto: Colourbox

Som en mulig fugl føniks ble det i dag kjent at stiftelsen CVE Foundation er blitt etablert for å sikre videreføringen av Common Vulnerabilities and Exposures-programmet (CVE), som fram til i dag har vært drevet av det amerikanske, ikke-kommersielle selskapet Mitre på oppdrag fra amerikanske myndigheter.

Tirsdag ble det kjent at den divisjon i amerikanske Department of Homeland Security ikke har fornyet kontrakten med Mitre.

Avgjørelsen har allerede fått mye kritikk.

– Å miste det (CVE, red. anm.) er som å rive ut kartoteket i hvert eneste bibliotek på samme tid – og etterlate forsvarerne i kaoset, mens angriperne utnytter situasjonen fullt ut, sier Jen Easterly, tidligere direktør for CISA (Cybersecurity & Infrastructure Security Agency), etaten med ansvar for å koordinere sikkerheten og motstandsdyktigheten til kritisk infrastruktur i USA, til Infosecurity Magazine.

– For virksomheten din kan dette betyr økt risiko for sikkerhetsbrudd eller utpressingsvare, høyere kostnader for sikkerhet og etterlevelse, og tapt tillit fra kunder og tilsynsmyndigheter.

Har vært bekymret lenge

I en pressemelding heter det at selv om strukturen i CVE-programmet fram til nå har støttet programmets vekst, har den finansielle tilknytningen til USAs regjering også lenge vært til bekymring blant medlemmene av CVE-styret, med tanke på programmets bærekraft og nøytralitet.

Derfor har medlemmer av styret over flere år utarbeidet en strategi for å overføre CVE til en dedikert, ikke-kommersiell stiftelse.

– CVE, som en hjørnestein i det globale cybersikkerhetsøkosystemet, er for viktig til selv å være sårbart, sier Kent Landfield, som er en direktør i den nye stiftelsen. Det dreier seg trolig om den samme Landfield som var med på å etablere CVE-programmet i 1999.

– Cybersikkerhetsfolk globalt avhenger av CVE-identifikatorer og -data i sitt daglige arbeid, fra sikkerhetsverktøy- og -veiledninger til trusseletterretning og -respons. Uten CVE har forsvarerne en massiv ulempe mot globale cybertrusler, sier Landfield.

Foreløpig er lite kjent om den nye CVE Foundation. I pressemelding en lover stiftelsen å komme med mer informasjon i løpet av de nærmeste dagene.

Powered by Labrador CMS