Slovník bezpečnostných pojmov Xygeni
Glosár bezpečnosti vývoja a dodávok softvéru

Čo je Národná databáza zraniteľností?

Keď sa ľudia pýtajú, čo je Národná databáza zraniteľností, myslia si oficiálny repozitár vlády USA, ktorý konsoliduje a obohacuje údaje o verejne zverejnených bezpečnostných zraniteľnostiach. Národnú databázu zraniteľností NVD prevádzkuje NIST (Národný inštitút pre bezpečnostné technológie). Standarda technológie) a je postavený na standards ako CVE, CVSS, CPE a SCAP. Zjednodušene povedané, Národná databáza zraniteľností NVD berie identifikátory zraniteľností (CVE) a pridáva:

  • Skóre závažnosti (CVSS)
  • Metriky vplyvu
  • Mapovanie produktov a verzií (CPE)
  • Odkazy na odporúčania, záplaty a poznámky dodávateľov
  • Prepojenia na základné slabé stránky (CWE)

Takže ak váš skener, SCA náradie, Alebo riziko dashboard zobrazuje zoradené a ohodnotené zraniteľnosti, je veľká šanca, že v zákulisí sú za ním údaje z NVD. Toto je jadro Národnej databázy zraniteľností: obohatená, standardkatalóg zraniteľností, ktorý môžu iné nástroje a procesy automaticky využívať. Ak pochopíme, čo je prevencia straty údajov v tejto distribuovanej realite, skončíme so slepými miestami predciskde sa útočníci cítia najpohodlnejšie.

Aké údaje sa skutočne nachádzajú v Národnej databáze zraniteľností NVD? #

Aby sme pochopili, čo je Národná databáza zraniteľností spôsobom, ktorý je užitočný pre DevSecOps, je užitočné rozobrať si, čo skutočne uchováva a publikuje:

  • Záznamy o zraniteľnostiach založených na CVE: Každý záznam v Národnej databáze zraniteľností zodpovedá ID CVE a obsahuje podrobnejší popis, postihnuté produkty a technické referencie.
  • Informácie o závažnosti a dopade: Národná databáza zraniteľností NVD priraďuje skóre CVSS (v2/v3), metriky dopadu a niekedy aj podrobnosti o zneužiteľnosti, ktoré nástroje používajú na stanovenie priorít nápravy.
  • Mapovanie produktov a konfigurácií: NVD prepája zraniteľnosti s konkrétnymi dodávateľmi, produktmi a verziami prostredníctvom identifikátorov CPE spolu s kontrolnými zoznamami konfigurácie na podporu bezpečných základných liniek.
  • Klasifikácia slabých stránok (CWE): Záznamy často odkazujú na CWE, ktoré predstavujú základnú slabinu kódu alebo dizajnu, čím poskytujú kontext užitočný pre bezpečné kódovanie a programy AppSec.
  • API a dátové kanály: Databáza sprístupňuje JSON kanály a API, takže nástroje môžu automaticky synchronizovať údaje o zraniteľnostiach, skóre a komentáre dodávateľov do dashboardskenery a CI/CD pipelines. 

Z pohľadu DevSecOps, čo je Národná databáza zraniteľností, ak nie spoločný jazyk, na ktorý sa všetky tieto nástroje spoliehajú, aby konzistentne hovorili o zraniteľnostiach?

Prečo sa tímy DevSecOps zaujímajú o NVD? #

Pre tímy DevSecOps a AppSec je Národná databáza zraniteľností NVD menej webovou stránkou a skôr implicitnou závislosťou zabudovanou do celého ich nástrojového reťazca.

SCA nástroje, skenery kontajnerov, skenery balíkov operačných systémov, skenery infraštruktúry a mnoho ďalších CI/CD zabezpečenia použiť Národnú databázu zraniteľností NVD na:

  • Vyriešte ID CVE na zmysluplný popis
  • Skóre závažnosti napadnutia a metriky zneužiteľnosti
  • Mapovanie zraniteľností na konkrétne verzie alebo obrazy knižníc
  • Vkladanie údajov o rizikách do systémov predaja lístkov a metrík dashboards

Preto sú otázky o tom, čo je Národná databáza zraniteľností, v skutočnosti otázkami typu „Odkiaľ pochádzajú naše zistenia o zraniteľnostiach a môžeme im dôverovať?“. Pochopenie Národnej databázy zraniteľností NVD pomáha vysvetliť, prečo sa vám malá aktualizácia knižnice zrazu rozsvieti. dashboardalebo prečo sa niektoré problémy javia ako vysoko rizikové, aj keď sa zdajú byť nejasné.

Bežné mylné predstavy o NVD #

Rovnako ako v prípade útokov v dodávateľskom reťazci alebo škodlivých balíkov, existuje niekoľko mylných predstáv o tom, čo je Národná databáza zraniteľností a čo dokáže alebo nemôže urobiť.

Mylná predstava č. 1: NVD je v reálnom čase a kompletné #

Mnoho ľudí predpokladá, že NVD je vždy aktuálny pre každé CVE. V skutočnosti NVD vykonáva obohatenie krok: berie základné záznamy CVE a pridáva bodovanie, mapovanie produktov a ďalšie metadáta. Táto dodatočná práca si vyžaduje čas a najmä od roku 2024 viedla k dobre zdokumentovaným nevybaveným záležitostiam a oneskoreniam pri úplnej analýze nových zraniteľností. Pre tímy DevSecOps to znamená, že niektoré CVE, ktoré vidíte vo svojich nástrojoch, sa môžu rýchlo zobraziť s čiastočnými údajmi alebo sa môžu zobraziť v plnom kontexte až neskôr. Národná databáza zraniteľností NVD je smerodajná, ale nie okamžitá.

Mylná predstava č. 2: NVD je skener zraniteľností #

Ďalším častým nedorozumením o tom, čo je NVD, je predstava o ňom ako o aktívnom skeneri, ktorý skúma vaše prostredie. Nie je to tak. Národná databáza zraniteľností NVD je referenčný súbor údajov, nie detekčný nástroj. Vaše skenery, SCA Nástroje a agenti vykonávajú objavovanie. Následne mapujú zistený softvér a konfigurácie na údaje v Národnej databáze zraniteľností, aby rozhodli, ktoré CVE sa na ne vzťahujú a aké sú závažné.

Mylná predstava č. 3: Ak to nie je v NVD, nie je to problém #

Toto je obzvlášť nebezpečné v software supply chain securityNie každé riziko sa prejaví ako CVE a nie každá zraniteľnosť je včas a plne obohatená o NVD. Výskum poukázal na to, ako oneskorená analýza alebo chýbajúce metadáta v NVD môžu spôsobiť, že organizácie majú medzery v údajoch, najmä ak sú od NVD závislé ako od jediného zdroja pravdy. Pre tímy DevSecOps musí byť databáza chápaná ako jeden kritický vstup, nie celý príbeh.ens.

Ako efektívne používať Národnú databázu zraniteľností NVD v DevSecOps? #

Ak prevádzkujete moderný pipelineNepoužívate NVD manuálne; vaše nástroje to robia za vás. Stále však môžete navrhnúť svoj program s realistickým pohľadom na to, čo je Národná databáza zraniteľností a kde sa nachádza. Praktický prístup:

  1. Považujte NVD za normalizačnú vrstvu: Používajte nástroje, ktoré sa spoliehajú na údaje NVD z Národnej databázy zraniteľností, aby boli CVE, závažnosť a produkty konzistentné pri skenovaní, hlásení a dashboards.
  2. Kombinujte NVD s odporúčaniami dodávateľov a využite informácie: Keďže obohatenie Národnej databázy zraniteľností NVD môže oneskorovať, na vyplnenie medzier sa môžu využívať informácie od dodávateľov, informácie o hrozbách a zdroje zneužitia. uprednostňovať riziká reálneho sveta.
  3. Zapojenie údajov z NVD do CI/CD: Integrujte skenery a SCA nástroje, ktoré ho využívajú vo vašom pipelinetakže nové zostavy sa pred nasadením kontrolujú na základe aktuálnych údajov o zraniteľnostiach.
  4. Mapovanie údajov NVD na SBOMa grafy závislostí: Pre bezpečnosť dodávateľského reťazca sa pripojte SBOMa mapy závislostí na položky NVD. To vám umožní rýchlo odpovedať na otázku: „Ktorý pipelineSú tieto CVE ovplyvnené systémami a službami?“

5. Berte na vedomie obmedzenia, najmä pre škodlivé balíky: Databázy zamerané na CVE sa zameriavajú na odhalené zraniteľnosti, nie nevyhnutne na škodlivé balíky alebo komponenty s backdoormi vo verejných registroch. Na to sa používajú doplnkové nástroje (ako napríklad Xygeni alebo iné platformy zabezpečenia dodávateľského reťazca) zachytávajú to, čo NVD samo o sebe nedokáže pokryť.

Kde sa NVD hodí do modernej stratégie zraniteľnosti? #

Takže, vráťme sa späť: čo to je zo strategického hľadiska?

  • Jedná sa o referenčný katalóg väčšina odvetvia používa na opis a hodnotenie zraniteľností.
  • Je standardzdroj údajov založený na s čo umožňuje nástrojom hovoriť spoločným jazykom o riziku.
  • Je to základný vstup na riadenie zraniteľnosti, DevSecOps a programy dodržiavania predpisov.
  • to je nie skener, nie kompletný systém včasného varovaniaa nie je náhradou za bezpečnosť dodávateľského reťazca ani za zneužívanie spravodajských informácií.

Ak založíte svoje riadenie zraniteľnosti V databáze NVD ste v dobrej spoločnosti: takmer všetci ostatní to robia tiež. Trik spočíva v tom, aby ste Národnú databázu zraniteľností NVD chápali ako základný kameň, nie ako celú budovu.

Použite ho na normalizáciu, hodnotenie a pokrytie. Rozšírte ho o odporúčania dodávateľov, využite údaje a špecializované software supply chain securityA uistite sa, že vaši DevSecOps pipelinenielen vaše štvrťročné správy, ale aj analýzu a reakciu na to, čo vám hovorí Národná databáza zraniteľností.

Takto premeníte odpoveď na otázku, čo je Národná databáza zraniteľností, zo suchej definície na niečo, čo skutočne formuje spôsob, akým dodávate a zabezpečujete softvér.

Prehľad produktového balíka Xygeni

Začnite zadarmo

Začnite zadarmo.
Nie je potrebná kreditná karta.

Začnite jedným kliknutím:

Tieto informácie budú bezpečne uložené podľa Obchodné podmienky a Ochrany osobných údajov

Snímka obrazovky aplikácie