O governo dos EUA expandiu o financiamento para garantir que não haja problemas de continuidade com o programa crítico de Vulnerabilidades e Exposições Comuns (CVE), disse a CISA. A agência de segurança cibernética dos EUA disse: "Os programas CVE são críticos para a comunidade cibernética e uma prioridade máxima para a CISA. Ontem à noite, a CISA executou um período de opção no contrato para garantir que não haverá interrupção nos serviços críticos de CVE. Agradecemos aos nossos parceiros e partes interessadas pela sua paciência".

Anteriormente, o vice-presidente do MITRE, Yosry Barsoum, alertou que o financiamento governamental para os programas CVE e CWE expiraria hoje (16 de abril), o que poderia causar perturbações generalizadas em toda a indústria de segurança cibernética.
“Se o serviço for interrompido, esperamos múltiplos impactos no CVE, incluindo bancos de dados e boletins de vulnerabilidade nacionais, fornecedores de ferramentas, operações de resposta a incidentes e degradação de várias infraestruturas críticas”, disse Barsoum.
O MITRE mantém o CVE, um programa amplamente adotado que fornece precisão, clareza e padrões compartilhados ao discutir vulnerabilidades de segurança, com financiamento da Divisão Nacional de Segurança Cibernética do Departamento de Segurança Interna dos EUA (DHS).
Nova Fundação CVE
Antes do anúncio da CISA, um grupo de membros do conselho da CVE anunciou a criação da Fundação CVE, uma organização sem fins lucrativos destinada a garantir a independência do programa CVE, uma vez que o MITRE alerta que o governo dos EUA não pode renovar o seu contrato para gerir o programa.
“Desde o seu início, o programa CVE tem sido financiado pelo governo dos EUA e supervisionado e gerido através de contratos”, disseram num comunicado de imprensa na quarta-feira. "Embora esta estrutura tenha apoiado o desenvolvimento do programa, também levantou preocupações de longa data entre os membros do conselho do CVE de que a sustentabilidade e a neutralidade de um recurso globalmente dependente e vinculado a uma única agência de financiamento governamental estariam comprometidas."
Ao longo do ano passado, os envolvidos no lançamento desenvolveram uma estratégia para fazer a transição do programa para esta base dedicada, eliminar "pontos únicos de falha no ecossistema de gestão de vulnerabilidades" e garantir que "o programa CVE continue a ser um programa globalmente confiável e dirigido pela comunidade".
Embora a Fundação CVE planeje divulgar mais informações sobre os seus planos de transição nos próximos dias, os próximos passos permanecem obscuros, especialmente tendo em conta que a CISA confirmou que o financiamento para o contrato MITRE foi prorrogado.
A Agência de Cibersegurança da União Europeia (ENISA) também lançou a Base de Dados Europeia de Vulnerabilidades (EUVD), que “adota uma abordagem multilateral, recolhendo informações de vulnerabilidade publicamente disponíveis de múltiplas fontes”.
Artigos relacionados:
O programa CVE, usado para rastrear vulnerabilidades de segurança, está prestes a perder financiamento federal
Fundação CVE anunciada, funcionará de forma independente após cortes de financiamento