A globális CVE Program-hoz való csatlakozás fontos lépés sebezhetőség-kezelési folyamataink folyamatos fejlesztésében. Egységes módot biztosít a kutatók, ügyfelek, gyártók és védelmi szakemberek számára arra, hogy azonosítsák és megvitassák a termékeinkben nyilvánosságra hozott sebezhetőségeket.
A CVE Program küldetése a nyilvánosságra hozott kiberbiztonsági sebezhetőségek azonosítása, meghatározása és katalogizálása. Minden feltételeknek megfelelő sebezhetőség egyedi CVE ID azonosítót és egy hozzá tartozó CVE Record bejegyzést kap. Ezek a bejegyzések közös hivatkozási alapot biztosítanak, amelyet a biztonsági csapatok, szoftvergyártók, sebezhetőség-ellenőrzők és nyilvános adatbázisok használhatnak ugyanazon probléma megvitatásakor és kezelésekor.
A CNAs körébe olyan szervezetek tartoznak, amelyeket a CVE Program felhatalmazott arra, hogy egy megállapodás szerinti hatáskörön belüli sebezhetőségekhez CVE IDs azonosítókat osszanak ki, és CVE Records bejegyzéseket tegyenek közzé. CNA szervezetként az esaqa GmbH mostantól közvetlenül kezelheti ezt a folyamatot ott, ahol kiosztási jogosultsággal rendelkezünk. Feladataink közé tartozik:
CNA státuszunk közvetlenebb utat teremt a megerősített sebezhetőségi jelentéstől a globálisan elismert azonosítóig és nyilvános bejegyzésig. Ha egy hatáskörünkbe tartozó sebezhetőséghez azonosító szükséges, többé nem kell egy másik CNA szervezetre hagyatkoznunk annak CVE ID azonosítójának kiosztásához.
Ez várhatóan egységesebbé teszi sebezhetőség-kezelési folyamatunkat, és segít abban, hogy világosan és hatékonyan kommunikáljuk a biztonsági közleményeket, az érintett verziókat, a javításokat és az enyhítő intézkedéseket. Emellett megkönnyíti az ügyfelek és a biztonsági eszközök számára, hogy nyomon kövessék a problémát a kiadási megjegyzésekben, biztonsági közleményekben, ellenőrzőkben és sebezhetőségi adatbázisokban.
A CNA szervezetté válás nem jelenti azt, hogy nem fordulhatnak elő sebezhetőségek, a CVE ID pedig nem súlyossági besorolás vagy biztonsági tanúsítvány. Azt jelenti, hogy közvetlen felelősséget vállalunk a hatáskörünkbe tartozó, feltételeknek megfelelő sebezhetőségek átlátható, időben történő és összehangolt kezeléséért.
Az ENISA, az Európai Unió Kiberbiztonsági Ügynöksége 2025 novemberében az európai szervezetek CVE gyökérszervezetévé vált. Ebben a szerepben az ENISA a hatáskörén belüli CNAs toborzását, képzését, támogatását és irányítását végzi, miközben segít biztosítani a CVE Program szabályainak és folyamatainak betartását.
Az ENISA Root alatt végzett munka összekapcsolja tevékenységünket egy növekvő európai sebezhetőség-kezelési ökoszisztémával, miközben továbbra is a közös globális CVE Program részei maradunk. Nagyra értékeljük az ENISA útmutatását és támogatását a csatlakozási folyamat során.
Örömmel fogadjuk a biztonsági kutatók, ügyfelek, partnerek és a biztonsági közösség más tagjainak jelentéseit. Ha úgy véli, hogy sebezhetőséget talált a Psono vagy az esaqa GmbH által fejlesztett vagy karbantartott más termék vagy szolgáltatás valamelyikében, kérjük, tekintse át Sebezhetőségközzétételi szabályzatunkat, és lépjen kapcsolatba velünk a security@esaqa.com címen.
A jelentések angol vagy német nyelven nyújthatók be. Az érzékeny jelentések titkosíthatók a security.txt fájlunkban hivatkozott OpenPGP kulccsal. Kérjük, tüntesse fel az érintett terméket és verziót, a probléma és hatásának világos leírását, valamint lehetőség szerint a reprodukálás lépéseit vagy egy működő demonstrációt.
CNA feladataink a már követett biztonsági gyakorlatokra épülnek: a sebezhetőségek összehangolt közzétételére, a rendszeres független biztonsági auditokra, a nyílt forráskódú átláthatóságra és a felhasználóinkkal folytatott egyértelmű kommunikációra. Várakozással tekintünk arra, hogy közvetlenebbül járuljunk hozzá a CVE Program és a szélesebb kiberbiztonsági közösség munkájához.