Gestion des vulnérabilités indépendante du fournisseur de données dans Versio.io

Gestion des vulnérabilités indépendante du fournisseur de données dans Versio.io

Examen de la suppression du financement accordé à MITRE par le gouvernement américain

En brefRequest une démoCommencez un essai gratuit
 

Version courte

  • Les récentes mesures prises par le gouvernement américain sous Donald Trump, en particulier la réduction du financement accordé à la société MITRE, compromettent la stabilité à long terme de l'une des principales bases de données mondiales sur les failles de sécurité informatique. À la suite d'une vague de protestations internationales, le gouvernement américain s'est désormais engagé à maintenir son financement pendant une année supplémentaire.
  • Versio.io s'appuie sur un modèle générique développé en interne pour gérer les vulnérabilités (Common Vulnerabilities and Exposures, CVE) et offre en même temps une intégration flexible d'une grande variété de sources de données, y compris des bases de données publiques sur les vulnérabilités et des avis de sécurité spécifiques aux fournisseurs. Grâce à cette approche, Versio.io est indépendant des institutions individuelles, des sources de données centralisées et des influences politiques éventuelles.
  • L'arrêt de la publication des nouvelles vulnérabilités par MITRE constituerait une perte d'informations pour les clients et les fabricants de solutions logicielles dans le secteur de la sécurité informatique, qui serait très probablement compensée rapidement par de nouvelles entités organisationnelles (par exemple, la base de données européenne sur les vulnérabilités de l'Union européenne).
  • La décision du gouvernement américain a une nouvelle fois attiré l'attention du monde entier sur l'importance des bases de données sur les vulnérabilités. Versio.io part du principe que la tendance à la décentralisation et à la distribution du stockage des données va se poursuivre, parallèlement à une disponibilité accrue et à une amélioration de la qualité des informations fournies sur les vulnérabilités.
 

Quelle décision a pris le gouvernement américain ?

Le 16 avril 2025, le gouvernement américain sous la présidence de Donald Trump a annoncé qu'il allait cesser de financer la société MITRE Corporation.
La MITRE Corporation est une organisation à but non lucratif basée aux États-Unis qui mène des travaux de recherche et développement pour le compte du gouvernement américain. Elle gère des centres de recherche et développement financés par le gouvernement fédéral (FFRDC) afin de relever des défis complexes dans des domaines tels que la cybersécurité, la défense, la santé et l'aérospatiale. L'une de ses tâches principales consiste à identifier clairement les vulnérabilités informatiques, à leur attribuer des identifiants standardisés (ID) et à les documenter de manière systématique.
La décision du gouvernement américain a inquiété de nombreux clients de Versio.io en ce qui concerne la gestion intégrée des vulnérabilités. Nous souhaitons donc clarifier la situation dans cet article et expliquer notre position sur ce sujet. Tout d'abord, il n'y a pas lieu de s'inquiéter, mais les choses vont changer et Versio.io est bien préparé pour cela !
 

Quel est l'impact général de la décision du gouvernement américain ?

Les informations sur les vulnérabilités informatiques sont essentielles, car elles permettent aux organisations d'identifier et de corriger rapidement les vulnérabilités connues, avant qu'elles ne puissent être exploitées. Elles favorisent la transparence, encouragent la standardisation des réponses aux risques de sécurité et soutiennent les processus de protection automatisés dans les entreprises du monde entier.
Sans la coordination centrale et l'attribution des CVE ID par MITRE, le système internationalement reconnu pour la classification des vulnérabilités s'effondrerait. Il y aurait des incohérences, des doublons ou des références manquantes, ce qui aurait de graves conséquences pour la coopération entre les fabricants de logiciels, les entreprises de sécurité et les autorités. La rapidité de la réponse aux menaces s'en trouverait également considérablement réduite.
 

Qu'est-ce que cela signifie pour les clients de Versio.io ?

Versio.io fournit chaque jour à ses clients plus de 600 000 informations actualisées sur les failles de sécurité informatique provenant de diverses sources. Cela signifie que les environnements informatiques et les technologies répertoriés par Versio.io peuvent être spécifiquement vérifiés afin de détecter les failles connues.
Pour le traitement interne, Versio.io utilise un modèle générique pour la gestion des informations relatives aux vulnérabilités. Cela permet d'enregistrer et d'évaluer de manière centralisée à la fois les sources de données générales sur les vulnérabilités informatiques (CVE) et les avis de sécurité spécifiques aux fournisseurs. Le tableau suivant présente les sources de données actuellement connectées, qui sont mises à jour quotidiennement et mises à la disposition de nos clients :
 
Source des données Nombre de vulnérabilités
Base de données nationale sur les vulnérabilités (MITRE/NIST) 289.742
Base de données consultative GitHub 273.868
Avis de sécurité Red Hat 38.716
Avis de sécurité Juniper (JSA) 1.132
Avis de sécurité Palo Alto Networks 434
Tableau : Sources de données intégrées dans Versio.io pour les vulnérabilités et les avis de sécurité informatique (au 16.04.2025)
 
La fin du financement de MITRE pourrait signifier qu'aucune nouvelle information sur les vulnérabilités informatiques identifiées et aucune mise à jour sur les vulnérabilités précédemment publiées ne seront fournies. Nous pouvons compenser cette lacune potentielle dans Versio.io grâce aux fournisseurs d'informations sur les vulnérabilités déjà intégrés ou qui le seront à l'avenir.
Les intégrations suivantes des bases de données de vulnérabilité sont prévues dans la feuille de route du produit Versio.io
  • Base de données européenne sur les vulnérabilités (EUVD) de l'Union européenne : https://euvd.enisa.europa.eu
  • Vulnérabilités Open Source (OSV) : https://osv.dev
  • Certification VDE pour OT/IoT : https://www.vde.com/topics-de/digital-security/cert-vde
L'équipe Versio.io considère le débat déclenché par la décision du gouvernement américain comme une excellente occasion de renforcer la résilience numérique en créant des bases de données distribuées sur les vulnérabilités et d'améliorer durablement la qualité des informations sur les vulnérabilités. En particulier, la fiabilité de MITRE et de la base de données du NIST en termes de temps et de contenu a été de plus en plus critiquée ces derniers mois. pour compenser la défaillance éventuelle de la base de données nationale américaine sur les vulnérabilités (NVD).
Avec la publication en avril 2025 de la version bêta de la base de données européenne sur les vulnérabilités (EUVD), l'Agence de l'Union européenne pour la cybersécurité (ENISA) a déjà franchi une étape importante pour pallier l'éventuelle défaillance de la base de données nationale américaine sur les vulnérabilités (NVD).
 

Références

 
 

Auteur


Matthias Scholze
Matthias Scholze
Chief Technology Officer
P:  +49-30-221986-51
LinkedIn

 

We use cookies to ensure that we give you the best experience on our website. Read privacy policies for more information.