قاعدة بيانات الضعف الوطنية
قاعدة بيانات الثغرات الوطنية ( NVD ) هي مستودع الحكومة الأمريكية لبيانات إدارة الثغرات القائمة على المعايير والممثلة باستخدام بروتوكول أتمتة محتوى الأمان (SCAP). تتيح هذه البيانات أتمتة إدارة الثغرات وقياس الأمان والامتثال. تتضمن NVD قواعد بيانات لقوائم التحقق من الأمان وعيوب البرامج المتعلقة بالأمان والتكوينات الخاطئة وأسماء المنتجات ومقاييس التأثير. تدعم NVD برنامج أتمتة أمان المعلومات (ISAP). يتم إدارة NVD بواسطة وكالة الحكومة الأمريكية المعهد الوطني للمعايير والتكنولوجيا (NIST).
في يوم الجمعة 8 مارس 2013، تم إيقاف تشغيل قاعدة البيانات بعد اكتشاف أن النظام المستخدم لتشغيل مواقع حكومية متعددة قد تعرض للاختراق بسبب ثغرة برمجية في Adobe ColdFusion . [1] [2]
في يونيو 2017، كشفت شركة Recorded Future المتخصصة في استخبارات التهديدات أن متوسط التأخير بين الكشف عن CVE ونشره في النهاية على NVD هو 7 أيام وأن 75% من الثغرات الأمنية يتم نشرها بشكل غير رسمي قبل وصولها إلى NVD، مما يمنح المهاجمين الوقت لاستغلال الثغرة الأمنية. [3]
بالإضافة إلى توفير قائمة بالثغرات الأمنية والتعرضات الشائعة (CVEs)، يقوم NVD بتسجيل نقاط الضعف باستخدام نظام تسجيل نقاط الضعف الشائعة (CVSS) [4] والذي يعتمد على مجموعة من المعادلات باستخدام مقاييس مثل تعقيد الوصول وتوافر العلاج. [5]
في أغسطس 2023، صنفت NVD في البداية خطأ تجاوز عدد صحيح في الإصدارات القديمة من cURL على أنه ثغرة أمنية حرجة بنسبة 9.8 من 10. رد مطور cURL الرئيسي دانييل ستينبرج قائلاً إن هذه ليست مشكلة أمنية، فقد تم تصحيح الخطأ قبل 4 سنوات تقريبًا، وطلب رفض CVE، واتهم NVD بـ "إثارة الرعب" و"تضخيم مستوى خطورة المشكلات بشكل كبير". [6] لم توافق MITRE على رأي ستينبرج ورفضت طلبه برفض CVE، مشيرة إلى أن "هناك ضعفًا صالحًا ... يمكن أن يؤدي إلى تأثير أمني صالح". [7] في سبتمبر 2023، أعادت NVD تصنيف المشكلة على أنها ثغرة أمنية "منخفضة" 3.3، مشيرة إلى أنها "قد تتسبب (نظريًا) في رفض الخدمة" للأنظمة التي تعرضت للهجوم، لكن متجه الهجوم هذا "ليس معقولًا بشكل خاص". [8]
انظر أيضا
مراجع
- ^ في الساعة 17:55، جاك كلارك في سان فرانسيسكو 14 مارس 2013. "أسقط كتالوج الثغرات الأمنية الأمريكية المصابة لمدة شهرين على الأقل". www.theregister.co.uk . تم الاسترجاع في 2019-10-29 .
{{cite web}}:CS1 maint: أسماء رقمية: قائمة المؤلفين ( الرابط ) - ^ "اختراق قاعدة بيانات الثغرات الوطنية في الولايات المتحدة."
- ^ "75% من نقاط الضعف تم مشاركتها عبر الإنترنت قبل نشر NVD". Dark Reading . 7 يونيو 2017 . تم الاسترجاع في 2019-10-29 .
- ^ Zhang, Su; Ou, Xinming; Caragea, Doina (2015-12-31). "التنبؤ بالمخاطر السيبرانية من خلال قاعدة بيانات الثغرات الوطنية". مجلة أمن المعلومات: منظور عالمي . 24 (4-6): 194-206. doi :10.1080/19393555.2015.1111961. ISSN 1939-3555. S2CID 30587194.
- ^ "NVD - CVSS v2 Equations". nvd.nist.gov . مؤرشف من الأصل في 2013-12-21.
- ^ Stenberg, Daniel (26 أغسطس 2023). "CVE-2020-19909 هو كل ما هو خطأ في CVEs". مدونة Daniel Stenberg . تم الاسترجاع في 2023-08-26 .
- ^ "curl - تقرير زائف قدمه مجهول - CVE-2020-19909". curl.se . تم الاسترجاع في 2023-08-31 .
- ^ "NVD - CVE-2020-19909". nvd.nist.gov . مؤرشف من الأصل في 2023-09-05 . تم الاسترجاع 2023-09-07 .
روابط خارجية
- الموقع الرسمي
- بروتوكول أتمتة المحتوى الأمني (SCAP)
- عاصفة الحزمة
- قاعدة بيانات الاستغلال
- قاعدة بيانات المحتوى الأمني
