
CISA pousse les fournisseurs vers une divulgation coordonnée des vulnérabilités plus disciplinée
CISA et des agences alliées ont publié de nouvelles recommandations sur la divulgation coordonnée des vulnérabilités, destinées à aider les fournisseurs à traiter les signalements de manière plus cohérente. Ces recommandations sont arrivées peu après que CISA elle-même a eu du mal à recevoir un signalement sérieux, ce qui semble avoir influencé l’accent mis sur de meilleurs processus de réception et de réponse. L’objectif est de faire en sorte que les chercheurs puissent signaler les vulnérabilités sans confusion, sans impasse ni responsabilité floue. C’est important parce que la gestion moderne des vulnérabilités ne consiste plus seulement à corriger un bogue ; il s’agit du triage, de la communication et du fait d’être joignable lorsqu’une faille critique est découverte. À mesure que le nombre de découvertes effectuées par des chercheurs et des outils d’IA augmente, la rigueur des fournisseurs en matière de divulgation devient un véritable contrôle de sécurité. De meilleurs programmes de CVD devraient réduire la frustration des chercheurs et raccourcir le délai de remédiation pour les clients.
Sources
- CISA intègre ses propres leçons durement acquises dans des recommandations sur la divulgation coordonnée des vulnérabilités — Help Net Security
- CISA des États-Unis ajoute les failles d’iCagenda et de Balbooa Forms à son catalogue des vulnérabilités exploitées connues — Security Affairs
- CISA des États-Unis ajoute les failles de KNX Association KNX Protocol Connection Authorization Option 1 et d’Oracle à son catalogue des vulnérabilités exploitées connues — Security Affairs


Laisser un commentaire