CVE资金中断:安全团队如何做好准备?

news/2025/11/4 13:41:26/文章来源:https://www.cnblogs.com/trinitytec/p/19190038

CVE资金中断:安全团队如何做好准备?

转载自Perforce Software, Inc.

 

长期以来的常见漏洞与暴露(CVE)数据库在过去20多年中一直对安全团队起着至关重要的指导作用,联接了网络安全专家、开发人员、供应商和研究人员,使他们能够共同追踪软件中的未知漏洞。

但在2025年4月,MITRE的CVE数据库项目面临风险。美国政府对CVE的资助由MITRE管理并由CISA赞助,即将到期。资金直到最后一刻才得以保障,合同也延期了——就目前而言。然而,该项目可能突然终止的情况在整个网络安全社区敲响了警钟。

以下是安全团队应如何为CVE可能失效的情况做好准备。

 

20254CVE资金发生了什么?

2025年4月15日,全球获悉MITRE CVE数据库与美国国土安全部的合同将于次日到期,且没有续约的消息。这一空窗期让安全专家感到紧张。许多人担心,如果该数据库下线,全球的软件安全团队将失去一个及时发现和解决已知及新出现漏洞的关键手段。

幸运的是,《福布斯》在2025年4月报道,CVE项目的资金已恢复。CISA迅速宣布将CVE项目的资金延长11个月,但尚未有关于合同是否会无限期延续的消息。

作为回应,一些CVE专家迅速成立了CVE基金会,以在一定程度上实现对 CISA 和MITRE CVE数据库的独立,并限制未来的中断。随着网络安全行业越来越依赖像CVE这样的公共资助的开源程序来分类软件漏洞,聪明的安全团队现在应该做好准备,多样化依赖,并使用其他能够检测漏洞的工具和资源。

 

为什么CVE很重要?

CVE计划是网络安全生态系统的核心支柱。它为已公开的网络安全漏洞提供了一个通用参考体系。

CVE记录可用于识别和归档软件中的特定安全漏洞。这使安全团队能够快速有效地管理威胁响应,并在整个组织范围内广泛沟通网络威胁信息。

在CVE数据库中,为公开已知的网络安全漏洞分配了CVE标识符。通常,每个标识符包括以下内容:

  • 数量
  • “入选”或“候选”状态的标识
  • 描述符
  • 任何额外参考资料。

一个著名的例子是 Log4j 漏洞,CVE-2021-44228。

CVE列表中的每个条目都提供了受影响软件版本的重要细节及漏洞可能带来的影响。这个统一的参考点有助于团队在处理软件潜在问题时保持一致性。此外,将CVE映射到通用漏洞评分系统(CVSS)能帮助安全团队和开发人员优先处理高风险漏洞。

 

如果CVE资金未获续期会发生什么?

CVE的长期中断或(最坏情况下)终止将对全球网络安全造成灾难性后果。原因如下:

  • 集中化将不复存在。若失去CVE体系,网络安全界将缺乏统一的漏洞命名机制。尽管可能出现竞争性替代方案填补CVE计划的空白,但缺乏权威数据源将引发混乱,导致漏洞命名与追踪规范出现碎片化。
  • 安全响应延迟。国家漏洞数据库(NVD)在CVE更新及新漏洞分析方面存在延迟,导致无法使用漏洞管理软件的团队面临更高风险。
  • 威胁情报中的盲区。CVE更新的延迟可能导致安全团队出现盲区,进而延误补丁管理和补丁优先级排序流程。
  • 威胁行为者在暗网上利用漏洞的活动将会加剧。延迟越久、盲区越多,威胁行为者就越有时间和机会发现、开发并利用组织可能尚未察觉的漏洞。
  • 全球协作与对美国的信任将遭受重创。若失去CVE计划的集中管理与统一语言,碎片化现象不仅可能在组织内部蔓延,更将波及全球网络安全社群。更重要的是,暂停或彻底终止CVE资金支持的决定,将严重破坏国防部大规模实施的零信任策略与漏洞管理机制,这可能使国际社会对美国作为可靠安全权威的信任陷入动摇。

 

如果CVE资金停止,组织该如何确保其软件安全?

目前,CVE资金中断的担忧已暂时平息。然而,即便是最关键的网络安全资源也无法保证永续存在。尽管我们期待CVE能继续成为行业中坚不可摧的支柱,但构建具备多重检查点、工具和资源的弹性安全体系至关重要——唯有如此,才能在某条或多条安全通道意外中断时,确保网络安全的坚实防线。

以下是您的团队可采取的准备措施:

1、建立内部数据库

尽管CVE提供了通用标准化方案,DevSecOps团队仍可创建专属的内部漏洞追踪系统。通过完整记录已识别漏洞、相关影响评估及补丁信息,团队能够降低对CVE的依赖程度。

从以下开始:

  • 记录已知的软件漏洞并跟踪解决方案。
  • 为系统中发现的漏洞使用统一的内部标识符。

2、与同行协作

网络安全社区的蓬勃发展离不开协作。与同行组织、开源社区及私营漏洞研究人员建立更牢固的伙伴关系。共享的报告工具和论坛即使在缺乏集中化资源的情况下,也能实现威胁管理。

考虑加入:

  • 信息共享与分析中心(ISACs):这些特定行业的组织有助于信息共享。
  • 开放漏洞数据库:诸如开源漏洞(OSV)等平台进一步拓宽了访问渠道。

3、多元化您的信息来源

开始整合替代和补充的漏洞情报来源,例如:

  • 国家漏洞数据库(NVD)
  • 欧盟漏洞数据库 (EUVD)
  • 供应商安全公告
  • 探索人工智能/机器学习漏洞利用预测模型,例如漏洞利用预测评分系统(EPSS)。

4、优先处理威胁情报

若CVE资金中断,投资于综合威胁情报平台就显得尤为重要。此类工具整合来自多元渠道的漏洞数据,助您持续掌握新型威胁动态。

5、自动化漏洞管理

通过部署可与现有工作流程集成的工具(如Perforce静态分析工具)来检测和修复漏洞,从而提升运营效率。在资源有限的情况下,能够自动化工作流程的静态分析工具可实现更强的可扩展性并加快响应速度。

 

使用静态分析进行CVE漏洞检测

静态分析工具可以用于检测在《通用弱点枚举》(CWE)列表中识别的问题,CWE列表本质上是一本关于软件漏洞的参考书。CWE列表包括缓冲区溢出、跨站脚本等类型的安全弱点,而CVE指的是产品或系统中的特定漏洞实例。

当静态分析工具识别出CWE缺陷时,开发人员可轻松查阅与这些缺陷关联的CVE编号,这些编号均记录在CWE条目中。(可在CWE官网查看精选的关联CVE实例。)

 

信赖Perforce进行静态分析

静态分析工具能在软件开发生命周期中自动发现漏洞并修复缺陷。CVE系统仅在部署后识别漏洞,而静态分析则能在开发阶段就帮助预防漏洞。

Perforce静态分析工具QAC和Klocwork能在开发早期阶段识别并消除CVSS和CVE漏洞及缺陷,确保您的软件安全可靠且符合规范。

QAC与Klocwork可与持续集成/持续交付(CI/CD)工具集成,轻松实现自动化安全测试。它们还能帮助开发者轻松遵守编码规范及安全清单要求,例如CERT、CWE和OWASP等标准。

 

体验Klocwork和QAC如何帮助您提高软件安全性

欢迎联系我们了解更多资料或申请试用

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/955617.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

成都华洪圣达电气设备有限公司领衔竖井桥架厂家排行

摘要 竖井桥架作为电缆敷设的关键组件,在建筑、电力和通信行业中需求持续增长,2025年行业预计保持稳健发展。本文基于市场调研和用户口碑,综合评测竖井桥架厂家,提供排名前十的推荐榜单,旨在帮助采购商和工程师高…

2025年竖井桥架公司推荐排行榜:成都华洪圣达电气设备有限公司领衔

摘要 竖井桥架作为建筑电气系统中的关键组件,2025年行业呈现高速发展态势,随着智能建筑和基础设施升级需求增长,市场规模预计年增15%以上。本文基于市场调研和用户口碑,整理出竖井桥架厂家排名TOP10榜单,旨在为采…

2025年改性pp阻燃母料订购源头厂家权威推荐榜单:丽水pp阻燃改性/pp的阻燃改性/阻燃改性PP源头厂家精选

在绿色低碳与安全生产的双重驱动下,改性PP阻燃母料作为关键功能性材料,其市场需求持续增长。据2025年行业分析数据显示,中国阻燃塑料市场规模已达到580亿元,其中阻燃PP材料占比约28%。 随着电子电器、新能源汽车等…

四川竖井桥架供应厂家推荐top10榜单

摘要 竖井桥架作为电缆管理系统的关键组件,在建筑、工业和基础设施项目中发挥着重要作用。2025年,随着成渝经济圈的快速发展,竖井桥架行业需求持续增长,厂家竞争加剧。本文基于市场调研和用户口碑,整理了四川地区…

【CSP-S 2025】社团招新 题解分析

题目描述 小 L 是学校算法协会的成员。在今年的学校社团招新中,小 L 一共招收了 \(n\) 个新成员,其中 \(n\) 为偶数。现在小 L 希望将他们分到协会不同的部门。 算法协会共设有三个部门,其中第 \(i\) (\(1 \leq i \…

基环树学习笔记

基环树学习笔记 往一个树上额外添加一条边,称得到的图为基环树。 基环树点数和边数相同,但是点数和边数相同的图不一定是基环树。 另外,满足以下性质的图是基环森林(当联通时是基环树):每个点有且仅有一条出边,…

【A】nice try

CF1787I Treasure Hunt 容易发现,他的限制其实是无用的。考虑 \(l\le q\le r\) 的情况,他的贡献是 \(s_r+s_q-s_l\),那么我们可以将 \(s_r,s_q\) 中的较小者调整为较大者,那么一定会满足 \(r\le q\) 的限制。 所以…

Towards All-in-One Medical Image Re-Identification

[CVPR25] 多模态医学图像检索实现隐私保护Towards All-in-One Medical Image Re-Identification MaMI:一个模型实现多模态的医学图像重识别 代码仓库 动机 所谓重识别(Re-Identification)在本文的语境中指的是:在数…

day01-Markdown学习

day01-Markdown学习小白继续坚持。Markdown学习 总结标题用 :#个数来表示字体用 :*斜体 **粗体 --画掉引用 :>+空格分割线:~~~或***图片:![名字](网址或内存地址)超链接:[内容](网址)列表:有序:1.+空…

2025年11月深圳离婚房产律师机构评测:综合实力与服务质量榜

在深圳这座快节奏的现代化都市,婚姻关系的变故往往伴随着复杂的财产分割问题,其中房产因价值高、情感因素重而成为争议焦点。选择一家专业的律师事务所来处理离婚房产纠纷,对于保障自身合法权益、降低诉讼风险至关重…

2025年11月深圳离婚房产律所综合评测:服务特色与专业能力深度对比

在深圳这座现代化大都市,随着社会经济发展和人们观念的变化,离婚案件中涉及房产分割的需求日益增多。选择一家专业的律师事务所来处理离婚房产问题,成为许多面临婚姻变故人士的重要决策。这类用户通常处于情感脆弱期…

jiangly模板-数学(数论,几何,多项式)

数学 快速幂 /** 快速幂 - 普通版* 2023-10-09: https://atcoder.jp/contests/tenka1-2017/submissions/46411797 **/ int power(int a, i64 b, int p) {int res = 1;for (; b; b /= 2, a = 1LL * a * a % p) {if…

vimrc 插件使用

ack.vim https://github.com/mileszs/ack.vim在Vim中运行你最喜欢的搜索工具,并获得增强的结果列表。 此插件旨在作为程序员搜索工具ack的Vim前端。ack可以替代99%的grep使用场景。该插件允许您在Vim中使用ack进行搜索…

Java中的委托和拉姆达(表达式/语句)

Java中的委托和拉姆达(表达式/语句)所谓委托,主要指函数声明的一种方式。通常在函数作为参数时使用。 Java中现成的委托,语法还是比较啰嗦的。可以看到,对不同个数的参数和返回值,有不同的写法。我们这里举个例子…

国债ETF收益规律发现及应用

国债ETF收益规律发现及应用利率下行的年代,国债在投资可选项中的重要性也显著提升了,本文研究国债ETF涨跌规律,以及能否利用规律提高收益。研究数据:十年期国债, 代码:511260日线数据时间范围: 2017-08 到 2025…

2025年11月宝宝起名公司选择榜:舜缘居等五强对比解析

正在打开一份“起名焦虑”档案:预产期倒计时,出生医学证明必须填名字,长辈列了五行缺金、笔画要吉、读音要亮的三页纸,网上免费打分却一个90分都没有;户口登记窗口的民警提醒“一旦录入,变更要走公证”,于是“靠…

2025广东高端网站建设公司精选榜单:知名网站建设公司聚焦专业与适配的实用之选

在数字化转型加速推进的当下,无论是初创企业还是中小微机构,搭建专属网站已成为拓展业务、链接客户的核心需求。市场上不乏规模精简却专业高效的网站建设服务商,它们凭借灵活的服务模式、精准的需求适配能力,为不同…

2025年11月自吸泵厂家评价榜:主流厂商数据解析与推荐

自吸泵是市政排水、农田灌溉、工业循环水系统的“心脏”,用户往往在“临时应急”或“项目节点”前两周才集中选型,痛点集中在“是否真自吸”“能否扛住空转”“交货期是否准时”“售后能否到场”四件事。2025年住建部…

2025年11月治疗失眠的专家推荐:市场报告与选择指南

失眠不是简单的“睡不着”,而是白天效率下滑、情绪易崩、体检指标飘红的连锁反应。很多人半夜刷手机找“快速入睡偏方”,第二天却带着更深的黑眼圈上班;也有人把希望寄托于褪黑素、香薰、白噪音,结果依旧凌晨三点数…

2025年11月自吸泵厂家推荐列表:主流企业口碑与资质全解析

引言与现状分析 在市政排涝、工厂循环、农业灌溉等场景里,自吸泵因“无需灌引水、吸程高、维护快”成为刚需。用户通常面临三大痛点:一是参数虚标,实际吸程比铭牌低一到两米;二是配件不通用,后期维护被“绑架”;…