Skip to main content
Эта страница переведена автоматически. Перейти к английской версии?

Повышение прозрачности уязвимостей с помощью Supplier-ADP

С 2024 года Агентство по кибербезопасности и инфраструктурной безопасности (CISA) реализует программу «Vulnrichment» для обогащения данных CVE дополнительной информацией. Цель состоит в том, чтобы предоставить дополнительный контекст и помочь правозащитникам оценить конкретный риск этих уязвимостей. Каждый CVE от cve.org или на github есть контейнер авторизованного издателя данных (ADP), в котором хранятся эти данные.

В качестве нового уровня компания Siemens PSIRT выступала за дальнейшее расширение этой сферы: Поставщик — ADP (SADP), который был опробован в последние месяцы и, наконец, представлен в апреле 2026 года. SADP пригодится, если такой поставщик, как Siemens, хочет добавить информацию об уязвимости, вызванной зависимостью от исходной сети.

В качестве примера можно привести ПЕЩЕРА-2025-2884. Эта уязвимость возникла в TCG TPM2.0 и имеет оценку CVSS 6,6. Компания Siemens выпустила рекомендацию по этому вопросу, а именно SSA-62843 информировать клиентов и поставщиков сканеров безопасности о том, что в некоторых продуктах Siemens используется этот компонент и эта уязвимость наследуется. Однако некоторые люди не следуют рекомендациям Siemens по безопасности напрямую и получают информацию, например, от cve.org — и теперь их тоже можно информировать.

Мы ожидаем, что благодаря нынешнему подходу SADP сканеры уязвимостей могут повысить «истинно положительные» показатели уязвимостей для затронутых продуктов Siemens. В будущем, когда Siemens расширит использование в SADP данных об изделиях, «заведомо не затронутых» (в настоящее время информация доступна только в рекомендациях по безопасности и CSAF), мы ожидаем, что количество «ложных срабатываний» снизится. «Ложные срабатывания» возникают при установке в систему уязвимых компонентов, но уязвимость не может быть использована.