ENISA CVE Root program bővítése

Editors' Pick

Az ENISA bejelentette, hogy tovább bővíti szerepét a CVE (Common Vulnerabilities and Exposures) programban, a szervezethez tartozó CVE Root alá immár 20 CVE Numbering Authority (CNA) tartozik. A legújabb csatlakozók a NATO Communications and Information Agency (NCIA), valamint az AISLE, egy mesterséges intelligenciára épülő sebezhetőség-kezelési megoldásokat fejlesztő vállalat. A bővítéssel az ENISA tovább erősíti európai koordinációs szerepét a globális sebezhetőség-kezelési ökoszisztémában. 

Az ENISA 2025 novemberében vált CVE Root szervezetté az európai szereplők számára. Ez azt jelenti, hogy már nem csupán saját hatáskörben adhat ki CVE-azonosítókat, hanem új CNA-kat toboroz, betanít, támogat és felügyel, valamint koordinálja a CVE-azonosítók kiosztását és a sérülékenységi rekordok közzétételét az európai hatáskörébe tartozó szervezetek számára. A cél egy egységesebb és gyorsabb európai sérülékenység-koordináció kialakítása, szoros együttműködésben a CISA-val és a MITRE-rel, miközben a CVE-program továbbra is globális szabvány marad. 

Az ENISA szerint a bővítésre azért is szükség van, mert a frontier AI-modellek alapjaiban változtatják meg a sebezhetőség-kezelést. A nagy nyelvi modellek és AI-alapú kutatóeszközök jelentősen felgyorsítják a sérülékenységek felfedezését, elemzését és akár a kihasználásukhoz szükséges exploitok elkészítését is. Ennek következtében várhatóan jelentősen nő a nyilvánosságra kerülő sérülékenységek száma, ami nagyobb kapacitást és hatékonyabb koordinációt igényel a CVE-rendszerben. Az ENISA ezért nemcsak a CNA-hálózatot bővíti, hanem a Cybersecurity Act 2 keretében további erőforrásokat is javasol a sebezhetőség-kezelési feladatok támogatására. 

Míg az NCIA a katonai és kritikus infrastruktúrák sérülékenységeinek koordinált kezelésében erősíti az európai képességeket, addig az AISLE az AI-alapú sérülékenység-felderítés és -kezelés területén hoz új szakértelmet. A lépés azt jelzi, hogy az európai CVE-ökoszisztéma egyre inkább felkészül az AI által felgyorsított sérülékenység-kezelés korszakára, miközben továbbra is a globális CVE-programmal összehangoltan működik.

FORRÁS