IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

La CISA a prolongé son contrat pour le programme CVE géré par MITRE


Sujet :

Sécurité

  1. #1
    Chroniqueur Actualités
    Avatar de Anthony
    Homme Profil pro
    Rédacteur technique
    Inscrit en
    Novembre 2022
    Messages
    1 549
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Rédacteur technique

    Informations forums :
    Inscription : Novembre 2022
    Messages : 1 549
    Par défaut La CISA a prolongé son contrat pour le programme CVE géré par MITRE
    Le programme CVE de suivi des failles de sécurité est sur le point de perdre son financement fédéral, le soutien financier au système de suivi des cybervulnérabilités rendues publiques expirant le 16 avril

    La société à but non lucratif MITRE Corporation a affirmé que les incertitudes concernant le financement du gouvernement américain pourraient entraîner la perturbation et la « détérioration » du programme Common Vulnerabilities and Exposures (CVE).

    Le système CVE (Common Vulnerabilities and Exposures) fournit une méthode de référence pour les vulnérabilités et les expositions connues publiquement en matière de sécurité de l'information. Le National Cybersecurity FFRDC des États-Unis, géré par The MITRE Corporation, assure la maintenance du système, avec le financement de la National Cyber Security Division du ministère américain de la sécurité intérieure. Le système a été officiellement lancé pour le public en septembre 1999. Le Security Content Automation Protocol utilise le CVE, et les identifiants CVE sont répertoriés dans le système de MITRE ainsi que dans la base de données nationale des vulnérabilités des États-Unis.

    Dans une lettre adressée au conseil d'administration de CVE, Yosry Barsoum, vice-président et directeur du Center for Securing the Homeland de MITRE, a déclaré que le contrat conclu avec le gouvernement américain pour la gestion du programme expirera le 16 avril et qu'il n'y a aucune information sur le financement à venir.

    Yosry Barsoum a prévenu qu'une interruption potentielle du service pourrait déclencher une cascade d'effets négatifs sur le programme CVE. Selon lui, une telle interruption risquerait de détériorer les bases de données et les avis nationaux sur les vulnérabilités, d'entraver la réactivité des fournisseurs d'outils, de limiter les opérations de réponse aux incidents et d'avoir un impact sur toute une série d'infrastructures critiques.

    Dans une publication sur le réseau social X, Lukasz Olejnik, chercheur et consultant en cybersécurité, a commenté :

    En réduisant ce qui équivaut à des coûts de quelques centimes, l'administration Trump va effectivement (au moins temporairement) paralyser le système mondial de cybersécurité - CVE. Qu'est-ce que CVE ? Il s'agit d'un système mondial d'identification et de suivi des vulnérabilités qui sert de langage commun aux entreprises, aux gouvernements et aux chercheurs du monde entier depuis 1999. La conséquence sera une rupture de la coordination entre les fournisseurs, les analystes et les systèmes de défense - personne ne sera certain de se référer à la même vulnérabilité. Un chaos total et un affaiblissement soudain de la cybersécurité dans tous les domaines.

    Le programme CVE, créé pour cataloguer les vulnérabilités de cybersécurité divulguées publiquement, est un élément essentiel du processus de divulgation et de documentation des vulnérabilités et est largement utilisé par les pirates, les fournisseurs et les organisations pour partager des informations précises et cohérentes sur les risques de cybersécurité.

    Géré par MITRE Corporation, une organisation à but non lucratif qui exploite des centres fédéraux de recherche et de développement, le programme CVE est financé par de multiples canaux, dont le gouvernement américain, des partenariats industriels et des organisations internationales.

    Au début du mois d'avril, en prévision des réductions de financement du gouvernement américain, MITRE a procédé à des licenciements qui ont touché plus de 400 employés dans son bureau de Virginie. Les réductions ont été ordonnées après que l'administration Trump a annoncé l'annulation de contrats d'une valeur de plus de 28 millions de dollars pour l'entreprise.

    Les inquiétudes concernant le financement du programme CVE font suite à la nouvelle selon laquelle le National Institute of Standards and Technology (NIST) peine toujours à résorber l'arriéré croissant de CVE dans la base de données officielle des vulnérabilités nationales (NVD).

    Selon le NIST, alors que la base de données nationale sur les vulnérabilités (NVD) traite les CVE entrants au même rythme qu'avant le ralentissement au printemps et au début de l'été 2024, un bond de 32 % des soumissions l'année dernière signifie que l'arriéré continue de croître.

    « Nous prévoyons que le taux de soumissions continuera d'augmenter en 2025 », a déclaré l'institut, notant qu'il explore l'utilisation de l'IA et de l'apprentissage automatique pour automatiser certaines tâches de traitement.


    Les effets de l'arriéré se font déjà sentir dans les milieux de la gestion des vulnérabilités où les données NVD sont présentées comme une source de vérité avec un triage et un enrichissement continus des données.

    Sans un traitement plus rapide des données de vulnérabilité, l'écart entre les problèmes signalés et les renseignements exploitables s'est creusé et pose des problèmes majeurs aux organisations qui comptent sur des informations opportunes pour protéger leurs systèmes.

    Le NIST a expliqué que les flux de travail et les systèmes d'ingestion de données actuels du NVD ont été conçus pour des volumes de soumission de CVE plus faibles et que des formats obsolètes et des procédures d'enrichissement manuelles ont créé des goulets d'étranglement importants.

    Le contenu de la lettre adressée par Yosry Barsoum au conseil d'administration de CVE est présenté ci-dessous :

    Citation Envoyé par Yosry Barsoum
    Cher membre du conseil d'administration de CVE,

    Nous souhaitons vous informer d'un problème potentiel important concernant le soutien durable de MITRE à CVE.

    Le mercredi 16 avril 2025, la voie contractuelle actuelle permettant à MITRE de développer, d'exploiter et de moderniser CVE et plusieurs autres programmes connexes, tels que CWE, expirera. Le gouvernement continue de déployer des efforts considérables pour maintenir le rôle de MITRE à l'appui du programme.

    Si une interruption de service devait se produire, nous prévoyons de multiples impacts sur CVE, y compris la détérioration des bases de données et des avis de vulnérabilité nationaux, le ralentissement de la réaction des fournisseurs, la limitation des opérations de réponse aux incidents et de toutes sortes d'infrastructures critiques.

    MITRE continue à s'engager en faveur de CVE en tant que ressource mondiale. Nous vous remercions, en tant que membre du conseil d'administration de CVE, pour votre partenariat continu.
    L'incertitude qui entoure l'avenir du programme CVE s'inscrit dans le cadre de préoccupations plus générales concernant la priorité accordée à la cybersécurité par l'administration Trump. En février 2025, Donald Trump a nommé Sean Cairncross au poste de directeur national de la cybersécurité, malgré son manque d'expérience dans le domaine. Une décision qui illustre une tendance inquiétante à faire passer les considérations politiques avant les qualifications techniques.

    Quelques semaines auparavant, juste après son investiture, Donald Trump a également démantelé plusieurs organes consultatifs du ministère de la sécurité intérieure, y compris le Cybersecurity Review Board (CSRB). Composé d'experts en cybersécurité du public et du privé, le CSRB était chargé d'enquêter sur les cyberattaques critiques - dont la menace Salt Typhoon - et de formuler des recommandations stratégiques pour améliorer la sécurité nationale. La dissolution abrupte du CSRB, alors que les cybermenaces étrangères s'intensifient, a suscité de vives critiques de la part d'anciens membres et d'experts en sécurité.

    Source : Lettre adressée au conseil d'administration de CVE

    Et vous ?

    Quel est votre avis sur le sujet ?
    Selon vous, les inquiétudes concernant la rupture du financement du programme CVE sont-elles justifiées et pertinentes ?

    Voir aussi :

    L'administration Trump a supprimé plusieurs millions de dollars de financement fédéral pour deux initiatives en matière de cybersécurité, dont une visant à aider les autorités électorales des États et localités

    L'administration Trump veut passer à la cyberoffensive contre la Chine : "Nous devons lancer l'offensive et commencer à imposer des coûts et des conséquences plus élevés aux acteurs États-nations"

    Le nouveau secrétaire à la défense de Trump ordonne au Cyber Command de mettre fin à toutes les opérations contre la Russie : "La Russie n'est plus une cybermenace significative pour les États-Unis"
    Contribuez au club : corrections, suggestions, critiques, ... Contactez le service news et Rédigez des actualités

  2. #2
    Chroniqueur Actualités
    Avatar de Anthony
    Homme Profil pro
    Rédacteur technique
    Inscrit en
    Novembre 2022
    Messages
    1 549
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Rédacteur technique

    Informations forums :
    Inscription : Novembre 2022
    Messages : 1 549
    Par défaut La CISA a prolongé son contrat pour le programme CVE géré par MITRE
    L'agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a prolongé son contrat pour le programme CVE (Common Vulnerabilities and Exposures) géré par MITRE

    L'Agence de cybersécurité et de sécurité des infrastructures (CISA) a déclaré qu'elle était parvenue à un accord pour renouveler le financement d'un programme de lutte contre les vulnérabilités logicielles utilisé par la communauté de la sécurité informatique pour combler les lacunes en matière de sécurité. Le financement sera rétabli pour une période de 11 mois, selon des fonctionnaires au fait de la décision.

    Le mardi 15 avril 2025, MITRE Corporation a prévenu que le financement du programme « Common Vulnerabilities and Exposures » (CVE) prendrait fin le 16 avril. Ce programme, financé par le gouvernement, a joué un rôle essentiel dans la manière dont la communauté de la cybersécurité suit les failles logicielles qui risquent d'être exploitées par des adversaires, notamment des groupes criminels et des groupes de menace liés à des États.

    L'interruption a été révélée dans une lettre adressée aux membres du conseil d'administration du CVE, puis confirmée dans une déclaration de Yosry Barsoum, vice-président et directeur du Center for Securing the Homeland (Centre pour la sécurisation de la patrie).

    « Le mercredi 16 avril 2025, le financement accordé à Mitre pour développer, exploiter et moderniser le programme CVE (Common Vulnerabilities and Exposures Program) et les programmes connexes, tels que le programme CVE (Common Weakness Enumeration Program), expirera », a déclaré Yosry Barsoum dans le communiqué publié avant la conclusion de l'accord de financement. « Le gouvernement continue à faire des efforts considérables pour soutenir le rôle de MITRE dans le programme et MITRE reste engagé dans le programme CVE en tant que ressource mondiale. »


    L'industrie du logiciel a protesté le 15 avril, craignant que l'expiration du financement ne paralyse un processus qui a déjà été confronté à une accumulation massive de vulnérabilités qui n'ont pas encore été correctement analysées et corrigées.

    « Le programme CVE est inestimable pour la cybercommunauté et constitue une priorité de la CISA », a déclaré un porte-parole de la CISA mercredi. « La nuit dernière, la CISA a exécuté la période d'option du contrat afin de s'assurer qu'il n'y aura pas d'interruption des services CVE essentiels. »

    Les experts en sécurité informatique avaient prévenu mardi qu'une interruption du financement aurait pu entraîner des retards massifs dans la divulgation des vulnérabilités et laisser ouverte une large fenêtre pour l'exploitation des failles logicielles.

    « Cela retarderait les divulgations de vulnérabilités et affecterait les calendriers de divulgation coordonnés », a déclaré Tim Peck, chercheur principal en menaces chez Securonix. « Les notes sur les correctifs et les remèdes pourraient être retardées, ce qui laisserait aux attaquants une plus grande marge de manœuvre pour s'engager dans l'exploitation ».

    Les circonstances précises qui se sont déroulées entre l'avertissement initial de Mitre concernant l'interruption du financement et la décision de la CISA de rétablir le financement restent floues.

    Source : CISA

    Et vous ?

    Quel est votre avis sur le sujet ?
    Trouvez-vous cette décision de la CISA crédible ou pertinente ?

    Voir aussi :

    80 % des organisations ne sont pas prêtes pour les règles CISA sur les pratiques de sécurité, pire encore, 84 % des entreprises interrogées n'ont pas mis en place de nomenclatures logicielles, d'après Lineaje

    La CISA publie Untitled Goose Tool, un utilitaire open source pour détecter les activités malveillantes dans les services cloud de Microsoft, dont Azure, Azure Active Directory et Microsoft 365

    L'administration Trump a supprimé plusieurs millions de dollars de financement fédéral pour deux initiatives en matière de cybersécurité, dont une visant à aider les autorités électorales des États et localités
    Contribuez au club : corrections, suggestions, critiques, ... Contactez le service news et Rédigez des actualités

Discussions similaires

  1. [Son]Egaliseur pour Windows
    Par daladim dans le forum Autres Logiciels
    Réponses: 7
    Dernier message: 27/07/2007, 03h46
  2. [Carte Son] Drivers pour Philips PSC706
    Par Tex-Twil dans le forum Composants
    Réponses: 7
    Dernier message: 23/09/2006, 13h10
  3. Choisir son hébergeur pour du PHP
    Par nebil dans le forum Langage
    Réponses: 2
    Dernier message: 30/08/2006, 11h01
  4. Réponses: 10
    Dernier message: 17/08/2006, 22h27
  5. Réponses: 46
    Dernier message: 28/10/2005, 15h52

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo