Le gouvernement américain a augmenté son financement pour garantir qu'il n'y ait pas de problèmes de continuité avec le programme critique Common Vulnerabilities and Exposures (CVE), a indiqué la CISA. L'agence américaine de cybersécurité a déclaré : « Les programmes CVE sont essentiels pour la cybercommunauté et constituent une priorité absolue pour CISA. Hier soir, CISA a exécuté une période d'option dans le contrat pour garantir qu'il n'y aura pas de perturbation des services CVE critiques. Nous remercions nos partenaires et parties prenantes pour leur patience.

Auparavant, le vice-président de MITRE, Yosry Barsoum, avait averti que le financement gouvernemental des programmes CVE et CWE allait expirer aujourd'hui (16 avril), ce qui pourrait provoquer des perturbations généralisées dans l'industrie de la cybersécurité.

"Si le service est interrompu, nous nous attendons à de multiples impacts sur CVE, notamment les bases de données et bulletins nationaux de vulnérabilité, les fournisseurs d'outils, les opérations de réponse aux incidents et la dégradation de diverses infrastructures critiques", a déclaré Barsoum.

MITRE gère CVE, un programme largement adopté qui fournit précision, clarté et normes communes lors de l'examen des vulnérabilités de sécurité, avec un financement de la Division nationale de cybersécurité du Département américain de la sécurité intérieure (DHS).

Nouvelle Fondation CVE

Avant l'annonce de CISA, un groupe de membres du conseil d'administration du CVE a annoncé la création de la Fondation CVE, une organisation à but non lucratif conçue pour garantir l'indépendance du programme CVE, alors que MITRE prévient que le gouvernement américain pourrait ne pas renouveler son contrat de gestion du programme.

"Depuis sa création, le programme CVE a été financé par le gouvernement américain et supervisé et géré par le biais de contrats", ont-ils déclaré mercredi dans un communiqué de presse. "Bien que cette structure ait soutenu le développement du programme, elle a également soulevé des inquiétudes de longue date parmi les membres du conseil d'administration du CVE, selon lesquelles la durabilité et la neutralité d'une ressource mondiale dépendante et liée à une seule agence de financement gouvernementale seraient compromises."

Au cours de l'année écoulée, les personnes impliquées dans le lancement ont développé une stratégie pour transférer le programme vers cette fondation dédiée, éliminer « les points de défaillance uniques dans l'écosystème de gestion des vulnérabilités » et garantir que « le programme CVE reste un programme communautaire de confiance à l'échelle mondiale ».

Même si la Fondation CVE prévoit de publier plus d'informations sur ses plans de transition dans les prochains jours, les prochaines étapes restent floues, d'autant plus que CISA a confirmé que le financement du contrat MITRE a été prolongé.

L'Agence de cybersécurité de l'Union européenne (ENISA) a également lancé la base de données européenne sur les vulnérabilités ( EUVD ), qui « adopte une approche multipartite en collectant des informations sur les vulnérabilités accessibles au public à partir de sources multiples ».

Articles connexes :

Le programme CVE, utilisé pour suivre les vulnérabilités de sécurité, est sur le point de perdre son financement fédéral

La Fondation CVE a annoncé qu'elle fonctionnerait de manière indépendante après des réductions de financement