CISA’s Known Exploited Vulnerability Catalogue се прехвърля автоматично в EUVD
Агенцията на Европейския съюз за киберсигурност (ENISA) съобщи, че има разработена бета версия на Европейска база данни за уязвимости – EUVD, както е предвидено в Директивата NIS2. Услугата EUVD, която ще се поддържа от ENISA, сега работи.
Базата данни предоставя обобщена, надеждна и приложима информация като мерки за смекчаване на последиците и статут на експлоатация относно уязвимостите в киберсигурността, засягащи продуктите и услугите на информационните и комуникационните технологии (ИКТ).
EUVD предлага три изгледа на таблата за управление: за критични уязвимости, за експлоатирани и за координирани от ЕС. Координираните от ЕС уязвимости изброяват уязвимостите, координирани от европейските CSIRT, и включват членовете на мрежата на EU CSIRT.
Събраната и цитирана информация за уязвимостите идва от бази данни с отворен код. Допълнителна информация се добавя чрез съвети и предупреждения, издадени от национални CSIRT, насоки за смекчаване на риска и отстраняване на проблеми, публикувани от доставчици, заедно с маркировки за използвани уязвимости. Записите с данни за EUVD могат да включват:
- Описание на уязвимостта;
- засегнатите ИКТ продукти или ИКТ услуги и/или засегнатите версии, тежестта на уязвимостта и как тя може да бъде използвана;
- Информация за съществуващи съответни налични корекции или насоки, предоставени от компетентни органи, включително CSIRT, и адресирани до потребителите, относно начините за смекчаване на рисковете.
За да отговори на изискванията на Директивата NIS2, ENISA започна сътрудничество с различни организации от ЕС и международни организации, включително MITRE’s CVE Programme.
В сайта на агенцията пише, че тя е във връзка с MITRE, за да разбере въздействието и следващите стъпки след обявяването на финансирането на Common Vulnerabilities and Exposures Program. Данните за CVE, данните, предоставени от доставчици на ICT, разкриващи информация за уязвимости чрез консултации, и съответната информация, като например CISA’s Known Exploited Vulnerability Catalogue, се прехвърлят автоматично в EUVD. Това ще бъде постигнато и с подкрепата на държавите членки, които са въвели национални политики за координирано разкриване на уязвимости (CVD) и са определили един от своите CSIRT за координатор, което в крайна сметка прави EUVD надежден източник за подобрена ситуационна осведоменост в ЕС, пише в сайта на ENISA.
Изпълнителният директор на Агенцията на ЕС за киберсигурност, Юхан Лепасаар, е цитиран да казва: „ENISA постига важен етап с прилагането на изискването за база данни за уязвимости от Директивата NIS 2. ЕС вече е оборудван с основен инструмент, предназначен да подобри значително управлението на уязвимостите и свързаните с тях рискове. Базата данни гарантира прозрачност за всички потребители на засегнатите ICT продукти и услуги и ще служи като ефикасен източник на информация за намиране на мерки за смекчаване на последиците.“


