Sådan rapporterer du sårbarheder fremover

Brancheforeningen ICASI er nu klar med en standard til rapportering af sårbarheder og har således lagt sidste hånd på et større standardiseringstiltag på området.

Artikel top billede

Computerworld News Service: Tre år efter oprettelsen af Industry Consortium for Advancement of Security on the Internet begynder brancheforeningen at bære frugt med lanceringen af første version af et rammeværktøj, der gør det lettere for it-leverandører at dele oplysninger om sårbarheder i software.

Rapporterings-standarden Common Vulnerability Reporting Framework er gratis at anvende og er baseret på XML. Håbet er, at der hermed vil blive ryddet op i de mange forskellige måder, virksomheder dokumenterer, refererer til og rapporterer om opdagede software-sårbarheder i mængden af produkttyper.

It-sikkerhedsbranchen havde i forvejen udviklet systemet Common Vulnerabilities and Exposures til identificering af sikkerhedsfejl uafhængigt af hver leverandørs særlige terminologi samt Common Vulnerability Scoring System til kategorisering af sårbarheders alvorsgrad. CVRF udgør det sidste større standardiserende skridt i denne overhaling.

Ideen er, at leverandørerne i steder for at bruge deres egne rapporteringsdesign i fremtiden vil anvende CVRF, hvilket fjerner behovet for det tidskrævende og potentielt usikre arbejdet med at oversætte begreberne mellem inkompatible rapporter igen og igen.

Den nye standard er ikke kun til it-virksomheder og software-leverandører men også til enhver med interesser i sikkerhedsbranchen heriblandt analytikere, computer emergency response teams, store virksomheder og regeringer. Også forbrugerne vil indirekte høste fordele af standarden.

Bedre overblik - større tillid

"Med brugen af CVRF vil producenterne af sårbarhedsrapporter drage nytte af hurtigere og mere standardiseret rapportering," siger Linda Betz, der er formand for ICASI og chef for it-politik og informations-sikkerhed hos IBM.

"Slutbrugerne vil være i stand til at finde, håndtere og handle på relevante informationer hurtigere og lettere og med en højere grad af tillid til, at informationerne er nøjagtige og fyldestgørende. Forbrugerne vil i sidste ende drage fordel af mere sikre systemer og applikationer," forklarer hun.

ICASI's medlemmer inkluderer virksomheder såsom Microsoft, Cisco, Juniper Networks, Nokia, Amazon, IBM og Intel, men det ville være en fejl at tro, at dette blot er endnu en højt ragende standard, der er designet til at gøre livet lettere for de store leverandører.

Et uudtalt håb er, at CVRF på længere sigt vil gøre det lettere for uafhængige analytikere at indsende sårbarhedsdata til virksomheder højere oppe i fødekæden, hvilket hidtil har været en kompliceret proces.

Muligheden for at indsende data via et systemet baseret på XML, der kan behandles maskinelt, bør betyde, at sikkerhedsinformationerne vil cirkulere hurtigere og mindre ekskluderende, end det før har været tilfældet.

ICASI har offentliggjort et forklarende white paper (pdf) på sit website, der beskriver rammeværktøjet i detaljer.

Oversat af Thomas Bøndergaard

Læses lige nu

    Event: Computerworld Cloud & AI Festival 2026

    Digital transformation | Ballerup

    Eksplosiv udvikling i cloud og AI kræver overblik og viden. Computerworld samler 3.000 it-professionelle, 70+ leverandører og 120+ talere om AI, infrastruktur, data, compliance og sikkerhed. To dage med viden og netværk. Tilmeld dig nu.

    16 & 17 september 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

    Kari Lehtimäki

    Den danske eID-virksomhed Idura

    Pinksky ApS har pr. 1. maj 2026 ansat Jeppe Spanggaard, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med Digitalisering med Microsoft-platformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Nyt job

    Jeppe Spanggaard

    Pinksky ApS

    Lector ApS har pr. 9. juli 2026 ansat Simeon Dimitrov som IT-konsulent i Lectors TeamShare-gruppe. Han skal især beskæftige sig med cloud og infrastruktur samt design og optimering af Lectors infrastruktur og løsninger. Han kommer fra en stilling som DevOps Engineer hos Kraftvaerk. Han har tidligere beskæftiget sig med Azure og onprem infrastruktur, automatisering, implementering og optimering af cloudløsninger. Nyt job

    Simeon Dimitrov

    Lector ApS

    Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

    Nihad Hodzic

    Trafikstyrelsen