De transparantie van kwetsbaarheden vergroten met leverancier-ADP
Sinds 2024 heeft de Cybersecurity and Infrastructure Security Agency (CISA) het „Vulnrichment” -programma geïmplementeerd om CVE-gegevens te verrijken met aanvullende informatie. Het doel is om extra context te bieden en verdedigers te helpen bij het beoordelen van het specifieke risico van deze kwetsbaarheden. Elke CVE van cve.org Of github heeft een Authorized Data Publisher (ADP) -container waarin deze gegevens worden opgeslagen.
Verder pleitte Siemens PSIRT voor een verdere uitbreiding hiervan: de Leverancier-ADP (SADP), dat in de afgelopen maanden werd getest en uiteindelijk werd geïntroduceerd in april 2026. De SADP is handig als een leverancier zoals Siemens informatie wil toevoegen aan een kwetsbaarheid, die zijn oorsprong vindt in een stroomopwaartse afhankelijkheid.
Als voorbeeld kunnen we nemen CVE-2025-2884. Dit beveiligingslek is afkomstig van TCG TPM2.0 en heeft een CVSS-score van 6,6. Siemens heeft hiervoor een advies uitgebracht, namelijk SSA-628843 om klanten en leveranciers van beveiligingsscanners te informeren dat bepaalde Siemens-producten dit onderdeel gebruiken en de kwetsbaarheid erven. Sommige mensen volgen de Siemens Security Advisories echter niet rechtstreeks en nemen hun informatie, bijvoorbeeld van cve.org — en zij kunnen nu ook op de hoogte worden gebracht.
Met de huidige SADP-aanpak verwachten we dat kwetsbaarheidsscanners de „echte positieve” percentages voor getroffen Siemens-producten kunnen verhogen. Als Siemens in de toekomst uitbreidt met productgegevens waarvan bekend is dat ze niet beïnvloed zijn in SADP (informatie die momenteel alleen beschikbaar is via beveiligingsadviezen en CSAF), verwachten we dat het aantal „valse positieven” zal dalen. „False positives” doen zich voor wanneer kwetsbare componenten in een systeem worden geïnstalleerd, maar het beveiligingslek kan niet worden misbruikt.