Öka sårbarhetsinsynen med leverantörs-ADP
Sedan 2024 har Cybersecurity and Infrastructure Security Agency (CISA) implementerat programmet ”Vulnrichment” för att berika CVE-data med ytterligare information. Målet är att ge ytterligare sammanhang och hjälpa försvarare att bedöma den specifika risken för dessa sårbarheter. Varje CVE från cve.org eller github har en ADP-behållare (Authorized Data Publisher) där dessa data lagras.
Som en nästa nivå förespråkade Siemens PSIRT en ytterligare utvidgning av detta: Leverantör-ADP (SADP), som piloterades under de senaste månaderna och slutligen infördes i april 2026. SADP är praktiskt om en leverantör som Siemens vill lägga till information till en sårbarhet, som har sitt ursprung i ett uppströmsberoende.
Som ett exempel kan vi ta CVE-2025-2884. Denna sårbarhet har sitt ursprung i TCG TPM2.0 och har en CVSS-poäng på 6,6. Siemens släppte en rådgivning för detta, nämligen SSA-628843 för att informera kunder och leverantörer av säkerhetsskannrar om att vissa Siemens-produkter använder denna komponent och ärver sårbarheten. Vissa människor följer dock inte Siemens Security Advisories direkt och tar deras information t.ex. från cve.org Och nu kan de också informeras.
Med det nuvarande SADP-tillvägagångssättet förväntar vi oss att sårbarhetsskannrar kan öka de ”sanna positiva” priserna för berörda Siemens-produkter. I framtiden, när Siemens expanderar till att införliva ”kända icke-påverkade” produktdata i SADP (information som för närvarande endast finns tillgänglig via säkerhetsbulletiner och CSAF), förväntar vi oss att antalet ”falska positiva” kommer att minska. ”Falska positiva” uppstår när sårbara komponenter installeras i ett system, men sårbarheten kan inte utnyttjas.