Menu dostępności

oficjalne uruchomienie Europejskiej Bazy Danych Podatności – EUVD

Europejska inicjatywa dotycząca bazy podatności

Agencja Unii Europejskiej ds. Cyberbezpieczeństwa, czyli ENISA, ogłosiła w zeszły wtorek oficjalne uruchomienie Europejskiej Bazy Danych Podatności – EUVD.

Jest to istotny ruch, zwłaszcza jeżeli weźmiemy pod uwagę działania administracji prezydenta Trumpa, o których pisaliśmy tutaj. EUVD może być przydatnym zasobem, ale Agencja musi zadbać o to, aby dane były na bieżąco aktualizowane.

Uruchomienie EUVD związane jest z zapisami dyrektywy NIS2. Baza danych ma na celu dostarczanie „zagregowanych, wiarygodnych i użytecznych informacji”, w tym statusu eksploatacji i środków łagodzących, na temat luk w zabezpieczeniach wpływających na produkty IT, OT i IoT.

Baza danych jest dostępna bezpłatnie dla każdego. Zawiera informacje pochodzące od dostawców, zespołów reagowania na incydenty i innych baz danych podatności, takich jak katalog znanych luk w zabezpieczeniach (KEV) CISA i program CVE MITRE. Warto również zauważyć, że ENISA jest organem numerującym CVE (CNA) od 2024 r. i może przypisywać identyfikatory CVE do luk.

O wymaganiach narzucanych przez NIS2 można przeczytać tutaj.

Opinie ekspertów

SecurityWeek skontaktował się z kilkoma ekspertami, aby poznać ich opinie na temat EUVD, szczególnie w świetle ostatnich problemów nękających program CVE i krajową bazę danych luk w zabezpieczeniach (NVD). Poniżej przytaczamy najciekawsze wypowiedzi.

Patrick Garrity, badacz ds. bezpieczeństwa w firmie zarządzającej lukami w zabezpieczeniach VulnCheck powiedział:

„Bazy danych luk w zabezpieczeniach mają długą historię, więc nie jest niczym niezwykłym, że pojawiają się nowe źródła baz danych luk w zabezpieczeniach i exploitów. W przypadku ENISA ma sens, że UE chciałaby regionalnej bazy danych – nawet jeśli jest ona w dużej mierze zbędna w stosunku do programu CVE – ponieważ umożliwia większą kontrolę i dostosowanie do regionalnych interesariuszy”.

Garrity zwrócił przy tym uwagę na kryzys w finansowaniu programu CVE.

Z kolei Nathaniel Jones, wiceprezes ds. strategii bezpieczeństwa i sztucznej inteligencji oraz CISO w Darktrace, opisał bazę danych luk w zabezpieczeniach UE jako „zwycięstwo dla globalnej społeczności cyberbezpieczeństwa”.

„Chociaż będzie trzeba rozwiązać pewne problemy operacyjne, podstawy utrzymywania informacji z programu CVE firmy MITRE i KEV firmy CISA są zachęcające” – stwierdził Jones. „To rozsądne zarządzanie ryzykiem, które pozwala uniknąć pojedynczych punktów awarii w globalnym raportowaniu luk w zabezpieczeniach i może pomóc w zmniejszeniu opóźnień w raportowaniu”.

Jednocześnie Julian Brownlow Davies, wiceprezes ds. zaawansowanych usług w platformie bug bounty Bugcrowd, wskazał, że ENISA musi pokonać pewne wyzwania, aby baza danych zachowała znaczenie operacyjne.

„W przeciwieństwie do KEV lub prywatnych źródeł, takich jak VulnDB, które oferują wzbogacony kontekst i priorytetyzowanie exploitów, EUVD będzie wymagać ścisłej integracji i rygoru w czasie rzeczywistym, aby być czymś więcej niż tylko równoległym zapisem. Istnieje tutaj ryzyko fragmentacji. Zespoły ds. bezpieczeństwa nie potrzebują więcej baz danych; potrzebują jakościowych informacji”.

Popularne

Koniec ery VPN? Jak sztuczna inteligencja zmienia krajobraz cyberzagrożeń i przyspiesza przejście do Zero Trust

Koniec ery VPN? Jak sztuczna inteligencja zmienia krajobraz cyberzagrożeń i przyspiesza przejście do Zero Trust

Przez ponad dwie dekady sieci VPN (Virtual Private Network) stanowiły podstawowy mechanizm zapewniający bezpieczny dostęp zdalny do zasobów przedsiębiorstw. W czasach, gdy większość pracowników wykonywa...
Accenture potwierdza wyciek danych

Accenture potwierdza wyciek danych

Accenture, obecny również w Polsce gigant usług profesjonalnych, potwierdziło naruszenie bezpieczeństwa danych po tym, jak haker przyznał się do kradzieży kodu źródłowego firmy. Accenture to przedsi...
FIFA i Broken Access Control. Jak konto bez uprawnień uzyskało dostęp do systemów Mistrzostw Świata 2026

FIFA i Broken Access Control. Jak konto bez uprawnień uzyskało dostęp do systemów Mistrzostw Świata 2026

16 czerwca, czyli zaledwie pięć dni po rozpoczęciu Mistrzostw Świata 2026, badaczka cyberbezpieczeństwa działająca pod pseudonimem „BobDaHacker” opisała na swoim blogu lukę odkrytą w systemach FIFA. Według...
Masowa kampania password spray wymierzona w Azure CLI

Masowa kampania password spray wymierzona w Azure CLI

Cyberprzestępcy prowadzą zakrojoną na szeroką skalę kampanię password spray, wymierzoną w środowiska Microsoft 365 za pośrednictwem Azure CLI, o czym informuje Huntress – firma zajmująca się cyberbezpiec...
External MFA w Microsoft Entra ID – koniec Custom Controls

External MFA w Microsoft Entra ID – koniec Custom Controls

MFA, czyli uwierzytelnianie wieloskładnikowe, opiera się na prostej zasadzie: samo hasło nie wystarcza. Po wpisaniu loginu i hasła użytkownik musi jeszcze potwierdzić swoją tożsamość drugim składniki...