Sådan rapporterer du sårbarheder fremover

Brancheforeningen ICASI er nu klar med en standard til rapportering af sårbarheder og har således lagt sidste hånd på et større standardiseringstiltag på området.

Artikel top billede

Computerworld News Service: Tre år efter oprettelsen af Industry Consortium for Advancement of Security on the Internet begynder brancheforeningen at bære frugt med lanceringen af første version af et rammeværktøj, der gør det lettere for it-leverandører at dele oplysninger om sårbarheder i software.

Rapporterings-standarden Common Vulnerability Reporting Framework er gratis at anvende og er baseret på XML. Håbet er, at der hermed vil blive ryddet op i de mange forskellige måder, virksomheder dokumenterer, refererer til og rapporterer om opdagede software-sårbarheder i mængden af produkttyper.

It-sikkerhedsbranchen havde i forvejen udviklet systemet Common Vulnerabilities and Exposures til identificering af sikkerhedsfejl uafhængigt af hver leverandørs særlige terminologi samt Common Vulnerability Scoring System til kategorisering af sårbarheders alvorsgrad. CVRF udgør det sidste større standardiserende skridt i denne overhaling.

Ideen er, at leverandørerne i steder for at bruge deres egne rapporteringsdesign i fremtiden vil anvende CVRF, hvilket fjerner behovet for det tidskrævende og potentielt usikre arbejdet med at oversætte begreberne mellem inkompatible rapporter igen og igen.

Den nye standard er ikke kun til it-virksomheder og software-leverandører men også til enhver med interesser i sikkerhedsbranchen heriblandt analytikere, computer emergency response teams, store virksomheder og regeringer. Også forbrugerne vil indirekte høste fordele af standarden.

Bedre overblik - større tillid

"Med brugen af CVRF vil producenterne af sårbarhedsrapporter drage nytte af hurtigere og mere standardiseret rapportering," siger Linda Betz, der er formand for ICASI og chef for it-politik og informations-sikkerhed hos IBM.

"Slutbrugerne vil være i stand til at finde, håndtere og handle på relevante informationer hurtigere og lettere og med en højere grad af tillid til, at informationerne er nøjagtige og fyldestgørende. Forbrugerne vil i sidste ende drage fordel af mere sikre systemer og applikationer," forklarer hun.

ICASI's medlemmer inkluderer virksomheder såsom Microsoft, Cisco, Juniper Networks, Nokia, Amazon, IBM og Intel, men det ville være en fejl at tro, at dette blot er endnu en højt ragende standard, der er designet til at gøre livet lettere for de store leverandører.

Et uudtalt håb er, at CVRF på længere sigt vil gøre det lettere for uafhængige analytikere at indsende sårbarhedsdata til virksomheder højere oppe i fødekæden, hvilket hidtil har været en kompliceret proces.

Muligheden for at indsende data via et systemet baseret på XML, der kan behandles maskinelt, bør betyde, at sikkerhedsinformationerne vil cirkulere hurtigere og mindre ekskluderende, end det før har været tilfældet.

ICASI har offentliggjort et forklarende white paper (pdf) på sit website, der beskriver rammeværktøjet i detaljer.

Oversat af Thomas Bøndergaard

Læses lige nu

    Navnenyt fra it-Danmark

    IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

    Sarah Warm

    IFS Danmark A/S

    WITRICS A/S har pr. 1. juli 2026 ansat Tim Meicker som Sales & Marketing Manager. Han skal især beskæftige sig med marketingstrategi, salgsaktiviteter, samt virksomhedens kommercielle vækst. Han kommer fra en stilling som projektansat hos WITRICS A/S. Han er uddannet BA (hons) Strategic Management og MBA fra Syddansk Universitet. Nyt job

    Tim Meicker

    WITRICS A/S

    netIP har pr. 1. juni 2026 ansat Heidi Winther som Supportkonsulent ved netIP's kontor i Herning. Hun kommer fra en stilling som IT-Supporter hos Holstebro Kommune. Nyt job
    Rethink Cybersecurity Advisory har pr. 1. juli 2026 ansat Michael Nyboe Engelrud som Associeret Partner & Senior Advisor. Han skal især beskæftige sig med spændingsfeltet mellem Informationssikkerhed og ansvarlig AI, Governance, Risk & Compliance og IT Beredskab. Han kommer fra en stilling som Principal Management Consultant hos Devoteam A/S. Han er uddannet AI Navigatør, certificeret i AI Transformation, Crisis Management med fundament i Computer Science. Han har tidligere beskæftiget sig med Ledelse, rådgivning, Databeskyttelse og Digital transformation. Nyt job

    Michael Nyboe Engelrud

    Rethink Cybersecurity Advisory