Die US-Cybersicherheitsbehörde CISA hat ein Rahmenwerk für bessere CVE-Daten vorgelegt. Kritiker bemängeln fehlende Zielwerte und Fristen.
Die US-Cybersicherheitsbehörde CISA hat am 23. September ein Whitepaper mit dem Titel „The CVE Program: Establishing a Quality Era Framework“ veröffentlicht. Darin beschreibt sie, wie das Programm Common Vulnerabilities and Exposures (CVE) von einer Phase des Wachstums in eine Phase der Qualität überführt werden soll. Das CVE-Programm ist der weltweite Standard zur Kennzeichnung von Sicherheitslücken. Das Papier baut auf der Strategie auf, die CISA im vergangenen Jahr mit sechs Handlungsfeldern vorgelegt hatte.
KI erhöht die Zahl der Meldungen
Als Anlass nennt CISA die steigende Zahl gemeldeter Schwachstellen und den Druck, den KI-gestützte Technologien auf den Software-Lebenszyklus ausüben.
„Schnellere Entdeckung und Meldung können den Wert von Schwachstelleninformationen steigern, wenn die Einträge vollständig, konsistent, zeitnah und umsetzbar sind. Dieselbe Beschleunigung kann jedoch Lücken in Prozessen, Werkzeugen, Koordination und Verantwortlichkeit offenlegen, insbesondere wenn die Qualität der Einreichungen ungleichmäßig ist.“
CISA
Vier Dimensionen der Qualität
Das Rahmenwerk definiert Qualität in vier Bereichen. Die Steuerung des Programms soll transparent und wirksam sein. Am Ökosystem sollen sich möglichst viele Akteure weltweit aktiv beteiligen, darunter CVE Numbering Authorities (CNAs), Roots, Produkthersteller, Werkzeuganbieter, Forscher und Regierungen. Die Systeme für die Kernfunktionen, etwa die Reservierung von CVE-IDs und die Veröffentlichung von CVE-Einträgen, sollen über APIs, Schemata, Validierungsbibliotheken und die Website cve.org Qualität auch bei großen Mengen sichern. Die CVE-Einträge selbst sollen vollständig, korrekt, zeitnah und umsetzbar sein.
Als mögliche Kennzahlen nennt CISA unter anderem die Geschwindigkeit von Governance-Entscheidungen, Zahl und Vielfalt aktiver CNAs, Verfügbarkeit der Systeme, API-Leistung, den Anteil der Einträge, die festgelegte Qualitätskriterien erfüllen, und wie oft Einträge nach der Veröffentlichung korrigiert werden müssen. Zielwerte oder Fristen legt das Papier laut Infosecurity Magazine nicht fest. CISA ruft die CVE-Community auf, Rückmeldungen zu geben.
Kritik an fehlenden Messgrößen
Ronald Lewis, Leiter Cybersecurity Governance bei Black Duck, bezeichnete die Begriffe des Papiers als subjektiv und nicht messbar. Er fordert konkrete Kennzahlen, etwa zu akzeptablen Fehlerquoten, Bearbeitungszeiten für die Anreicherung von CVE-Einträgen und Reaktionszeiten der CNAs. Caitlin Condon, Vice President Security Research bei VulnCheck, sieht in dem Papier eher die Grundlage für ein künftiges Rahmenwerk. Viele der vorgeschlagenen Kennzahlen ließen sich bereits heute messen, würden aber nicht veröffentlicht.
Wöchentliches Bulletin eingestellt
Laut SecurityWeek hat CISA zudem am 28. September sein wöchentliches Schwachstellen-Bulletin eingestellt. Es fasste neu erfasste Sicherheitslücken mit Produkt, Beschreibung, Schweregrad, CVSS-Wert, CVE-Kennung und Patch-Informationen zusammen. CISA begründet den Schritt mit der Binding Operational Directive 26-04, die Bundesbehörden verpflichtet, Schwachstellen nach realen Risikofaktoren zu priorisieren.
(red)