برطرف شدن هزاران باگ در دومین سال برنامه افشای آسیبپذیری آمریکا
به گزارش کارگروه بین الملل خبرگزاری سایبربان، آژانس امنیت سایبری و زیرساختهای آمریکا (CISA) دومین گزارش خود را درباره پلتفرم سیاست افشای آسیبپذیری (VDP) منتشر کرد که در سال ۲۰۲۱ بهعنوان روشی سازمانیافته برای دریافت کشفیات باگ از محققان و رفع آنها توسط آژانسهای غیرنظامی فدرال راهاندازی شد.
این آژانس اعلام کرد که از طریق سیاست افشای آسیبپذیری، در سال ۲۰۲۳ بیش از ۷ هزار گزارش را به نمایندگی از ۵۱ آژانس فدرال بررسی کرده است.
با پیوستن ۱۱ برنامه آژانس جدید در سال ۲۰۲۳، پلتفرم سیاست افشای آسیبپذیری توجه و مشارکت بیشتری از سوی محققان جلب کرد که منجر به افزایش چشمگیر حجم گزارشهای آسیبپذیری دریافتی، آسیبپذیریهای معتبر شناساییشده و رفعشده شد.
در دومین سال کامل فعالیت این برنامه، مجموعاً ۷,۰۵۸ گزارش ارسال شد که از این تعداد ۱,۰۹۴ افشاگری معتبر و ۸۷۲ آسیبپذیری رفع شدند.
همچنین، تعداد آسیبپذیریهای بحرانی شناساییشده به ۲۵۰ مورد در سال ۲۰۲۳ افزایش یافت.
آژانس امنیت سایبری و امنیت زیرساخت توضیح داد:
پلتفرم سیاست افشای آسیبپذیری، صرفهجویی قابل توجهی در هزینه و زمان برای آژانسها به همراه دارد. در حالی که سیاستهای افشای آسیبپذیری بخش مهمی از فرآیند مدیریت آسیبپذیریهای یک آژانس هستند، پیادهسازی و مدیریت آنها هزینههایی برای آژانسها به همراه دارد. پردازش آسیبپذیریهای افشاشده، بررسی گزارشها، ارتباط با محققان امنیتی و جمعآوری و گزارشگیری از معیارهای مورد نیاز، همگی مراحل پرزحمتی هستند که منابع آژانسها را از اولویتبندی گزارشهای معتبر و هماهنگی برای رفع آنها منحرف میکند.
آژانسهای فدرال معمولاً دارای سطوح وسیعی از حملات و حفاظت از حجم زیادی از دادههای حساس هستند، اما منابع کافی برای محافظت کامل از خود را ندارند.
سیاست افشای آسیبپذیری به آژانس امکان کاهش بخشی از این خطرات را میدهد و یک لایه اضافی از حفاظت برای آژانسهایی که خدمات عمومی ارائه میدهند، فراهم میکند.
آژانس امنیت سایبری و امنیت زیرساخت آمریکا اعلام کرد آژانسهایی که در سیاست افشای آسیبپذیری شرکت میکنند بهطور متوسط حدود ۴.۴۵ میلیون دلار در هزینههای بالقوه رفع آسیبپذیری صرفهجویی کرده و گزارشها را بهطور متوسط دو روز سریعتر از آژانسهایی که در این برنامه شرکت نمیکنند، تأیید میکنند.
این آژانس همچنین از سیاست افشای آسیبپذیری برای بهدست آوردن بینش بهتر در مورد افشاگریهای آسیبپذیری و روندهای تهدیدات در سراسر آژانسهای فدرال استفاده میکند.