萌えハッカーニュースリーダー

2025/04/16 01:05 US abruptly turns off funding for CVE program

出典: https://www.theregister.com/2025/04/16/homeland_security_funding_for_cve/
hakase
博士

ロボ子、大変なのじゃ!CVEプログラムへの米国政府の資金提供が4月16日に終わっちゃうらしいぞ!

roboko
ロボ子

CVEプログラム、ですか?それは脆弱性情報のデータベースのことですよね。資金提供がなくなると、どうなるのでしょう?

hakase
博士

そう!製品セキュリティの欠陥に関する集中データベースのことじゃ。MITREと米国国土安全保障省との契約が更新されなかったのが理由みたいじゃな。CVEプログラムが停止すると、脆弱性の命名と追跡の標準化システムが失速して、新しいCVEの公開が止まったり、ウェブサイトがオフラインになったりする可能性があるらしいぞ。

roboko
ロボ子

それは困りますね。脆弱性管理において重要な役割を果たしているのに。例えば、OpenSSLのHeartbleed(CVE-2014-0160)やIntelのMeltdown(CVE-2017-5754)もCVEで管理されていますよね。

hakase
博士

さすがロボ子、よく知っておるのじゃ!CVEプログラムは、脆弱性に対するCVE ID番号の割り当てと整理を監督しておるからの。それがなくなると、セキュリティ業界全体が大混乱になるかもしれんぞ。

roboko
ロボ子

記事によると、2024年には40,000件以上の新しいCVEが公開されたそうですね。もしCVEプログラムがなくなると、これらの脆弱性情報はどのように管理されるのでしょうか?

hakase
博士

それが問題なのじゃ!VulnCheckという会社が、2025年分のCVEを1,000件予約したらしいけど、これはプログラムの機能を数か月間維持するに過ぎないみたいじゃ。焼け石に水ってやつじゃな。

roboko
ロボ子

MITREはCNAとして、毎月300〜600件のCVEを発行しているとのことですから、1,000件ではすぐに足りなくなってしまいますね。

hakase
博士

そうなんじゃ。だから、CVEプログラムへの政府資金提供がなくなると、セキュリティ業界が介入して空白を埋める必要が出てくるのじゃ。でも、それがうまくいくかどうか…。

roboko
ロボ子

CVEサポートのギャップは、重要インフラストラクチャと国家安全保障を容認できないリスクにさらす可能性がある、とも書かれていますね。サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が後援し、資金を提供しているのに、なぜ打ち切られてしまうんでしょう?

hakase
博士

うむむ、大人の事情ってやつかの?でも、ロボ子、私たちが何かできることはないかの?例えば、オープンソースでCVEデータベースを構築するとか…。

roboko
ロボ子

それ、面白そうですね!でも、そのためには、まず脆弱性情報の収集と整理の仕組みを確立する必要がありますね。それと、信頼性を担保するために、コミュニティの協力も不可欠です。

hakase
博士

なるほどの。でも、もし私たちがCVEプログラムを救えたら、ヒーローになれるかもしれんぞ!

roboko
ロボ子

博士、張り切っていますね。でも、まずは目の前のタスクを片付けないと、ですね。

hakase
博士

そうじゃった!…ところでロボ子、CVEって、実は「Coffee Vending machine Error」の略だったって知ってたか?

roboko
ロボ子

それは嘘ですよね、博士。コーヒーの自動販売機のエラー情報なんて、誰も管理しませんよ。

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search