Новости компьютерной безопасности:

  Latest News

CISA Announced Vulnrichment : Project to Enrich CVE Records

С сайта: Vulnerability(cybersecuritynews.com)

CISA Announced Vulnrichment : Project to Enrich CVE Records

Author: Guru Baran

The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has announced a new initiative called “Vulnrichment” aimed at enriching Common Vulnerabilities and Exposures (CVE) records with additional metadata to help organizations better prioritize vulnerability remediation efforts.

The Vulnrichment project, hosted in a public GitHub repository, will focus on adding key data points to CVE records, including:

  • Common Platform Enumeration (CPE) identifiers
  • Common Vulnerability Scoring System (CVSS) scores
  • Common Weakness Enumeration (CWE) identifiers
  • Exploitation status (e.g. proof-of-concept, active exploitation)

CISA is leveraging its Stakeholder-Specific Vulnerability Categorization (SSVC) decision tree model to assess and categorize vulnerabilities based on factors like exploitation status, technical impact, and potential for automated exploitation.

High-priority vulnerabilities will then undergo further analysis to determine if CISA can confidently assert the additional CPE, CVSS, and CWE metadata.

Importantly, CISA will not be overwriting any of the original CVE data submitted by CVE Numbering Authorities (CNAs).

The enriched data will be provided as a supplement using the standard CVE JSON format, allowing it to be easily ingested by vulnerability management systems.

“It’s great to see CISA stepping up to fill the CVE enrichment gap that the NIST NVD has neglected to address,” said Patrick Garrity, a security researcher at VulnCheck. “It will take a collaborative effort across CVE.org CNAs, software suppliers, government agencies, and the private sector to fill the gap NVD continues to leave behind.”

Chris Hughes, founder of Aquia and former CISA fellow, praised the Vulnrichment program as “an excellent resource for CISA to share with the community,” noting that CISA has already enriched over 1,000 CVE records with additional context to aid in prioritization.

CISA says the Vulnrichment project will evolve quickly based on feedback from the cybersecurity community. In the near future, the agency plans to start sharing the SSVC decision points alongside the enriched CVE data to provide more transparency into its prioritization methodology.

The Vulnrichment effort aligns with CISA’s broader push to modernize its cybersecurity programs, like the National Cybersecurity Protection System (NCPS), to better support cloud computing environments. This includes ingesting security telemetry data directly from agencies’ cloud service providers.

“CISA’s ‘Vulnrichment’ initiative is a pivotal step in the right direction,” said Immanuel Chavoya, CEO of RiskHorizon.ai. “However, true resilience lies in preemptive enrichment of all CVEs before exploitation occurs. Waiting for indicators of exploitation to populate CVEs still introduces delays downstream.”

The cybersecurity community is encouraged to provide feedback on the Vulnrichment project via GitHub issues and pull requests. CISA can also be contacted directly at vulnrichment@cisa.dhs.gov.

#Cyber_Security_News #Vulnerability #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: CISA Announced Vulnrichment : Project to Enrich CVE Records
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.


Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.