Syyskuun 9. päivästä 2026 alkaen esaqa GmbH toimii CVE-numerointiviranomaisena (CNA) ENISA Root -organisaation alaisuudessa. Tämän ansiosta voimme antaa CVE-tunnisteita (CVE IDs) ja julkaista CVE Records -tietueita toimialueeseemme kuuluville ehdot täyttäville haavoittuvuuksille, mukaan lukien esaqa GmbH -yhtiön kehittämiin ja ylläpitämiin tuotteisiin, kuten Psono-tuotteeseen, vaikuttavat haavoittuvuudet.
Liittyminen maailmanlaajuiseen CVE Program -ohjelmaan on tärkeä askel haavoittuvuuksien hallintaprosessiemme jatkuvassa kehittämisessä. Se tarjoaa tutkijoille, asiakkaille, toimittajille ja puolustajille yhdenmukaisen tavan tunnistaa tuotteidemme julkisesti ilmoitetut haavoittuvuudet ja keskustella niistä.
CVE Program -ohjelman tehtävänä on tunnistaa, määritellä ja luetteloida julkisesti ilmoitetut kyberturvallisuushaavoittuvuudet. Jokainen ehdot täyttävä haavoittuvuus saa yksilöllisen CVE ID -tunnisteen ja sitä vastaavan CVE Record -tietueen. Nämä tietueet tarjoavat yhteisen viitteen, jota tietoturvatiimit, ohjelmistotoimittajat, haavoittuvuusskannerit ja julkiset tietokannat voivat käyttää keskustellessaan samasta ongelmasta ja korjatessaan sitä.
CNAs ovat organisaatioita, joille CVE Program on antanut valtuudet antaa CVE IDs -tunnisteita ja julkaista CVE Records -tietueita sovitulle toimialueelle kuuluvista haavoittuvuuksista. CNA-roolissa esaqa GmbH voi nyt hallita tätä prosessia suoraan siellä, missä meillä on valtuudet antaa tunnisteita. Vastuualueisiimme kuuluvat:
CNA-asemamme luo suoremman reitin vahvistetusta haavoittuvuusraportista maailmanlaajuisesti tunnustettuun tunnisteeseen ja julkiseen tietueeseen. Kun toimialueeseemme kuuluva haavoittuvuus edellyttää tunnistetta, meidän ei enää tarvitse turvautua toiseen CNA-organisaatioon sen CVE ID -tunnisteen antamiseksi.
Tämän pitäisi tehdä haavoittuvuuksien käsittelyprosessistamme yhdenmukaisempi ja auttaa meitä viestimään tietoturvatiedotteista, versioista, joita ongelma koskee, korjauksista ja lieventävistä toimista selkeästi ja tehokkaasti. Lisäksi asiakkaiden ja tietoturvatyökalujen on helpompi seurata ongelmaa julkaisutiedotteissa, tietoturvatiedotteissa, skannereissa ja haavoittuvuustietokannoissa.
CNA-rooliin ryhtyminen ei tarkoita, ettei haavoittuvuuksia voisi esiintyä, eikä CVE ID ole vakavuusluokitus tai tietoturvasertifiointi. Se tarkoittaa, että otamme suoran vastuun toimialueeseemme kuuluvien ehdot täyttävien haavoittuvuuksien läpinäkyvästä, oikea-aikaisesta ja koordinoidusta käsittelystä.
ENISA, Euroopan unionin kyberturvallisuusvirasto, ryhtyi eurooppalaisten toimijoiden CVE-juuriorganisaatioksi marraskuussa 2025. Tässä roolissa ENISA rekrytoi, kouluttaa, tukee ja hallinnoi toimialueensa CNAs-organisaatioita sekä auttaa varmistamaan, että CVE Program -ohjelman sääntöjä ja prosesseja noudatetaan.
Toiminta ENISA Root -organisaation alaisuudessa liittää työmme kasvavaan eurooppalaiseen haavoittuvuuksien hallinnan ekosysteemiin samalla, kun pysymme osana yhteistä maailmanlaajuista CVE Program -ohjelmaa. Arvostamme ENISA-organisaation ohjausta ja tukea koko perehdytysprosessin ajan.
Otamme mielellämme vastaan ilmoituksia tietoturvatutkijoilta, asiakkailta, kumppaneilta ja muilta tietoturvayhteisön jäseniltä. Jos uskot löytäneesi haavoittuvuuden Psono-tuotteesta tai muusta esaqa GmbH -yhtiön kehittämästä tai ylläpitämästä tuotteesta tai palvelusta, tutustu haavoittuvuuksien julkistamiskäytäntöömme ja ota yhteyttä osoitteeseen security@esaqa.com.
Ilmoitukset voi toimittaa englanniksi tai saksaksi. Arkaluonteiset ilmoitukset voi salata OpenPGP-avaimella, johon viitataan security.txt-tiedostossamme. Ilmoita tuote ja versio, joita ongelma koskee, selkeä kuvaus ongelmasta ja sen vaikutuksesta sekä mahdollisuuksien mukaan toistamisohjeet tai toimivuuden osoittava esimerkki.
CNA-vastuumme perustuvat jo noudattamiimme tietoturvakäytäntöihin: koordinoituun haavoittuvuuksien julkistamiseen, säännöllisiin riippumattomiin tietoturva-auditointeihin, avoimen lähdekoodin läpinäkyvyyteen ja selkeään viestintään käyttäjiemme kanssa. Odotamme innolla, että voimme osallistua suoremmin CVE Program -ohjelman ja laajemman kyberturvallisuusyhteisön toimintaan.