歐盟網路安全局(ENISA)於8月6日宣布,北約通訊與資訊局(NATO Communications and Information Agency,NCIA)與AI資安業者AISLE加入CVE計畫,成為ENISA Root旗下的CVE編號機構(CNA),可依各自負責的漏洞範圍指派CVE編號並發布相關紀錄。
ENISA自2025年11月起,負責協助歐盟成員國、歐盟機構、歐盟電腦資安事件應變團隊網路(EU CSIRTs Network)成員,以及相關合作夥伴參與CVE計畫,並招募、培訓、支援及管理旗下的CNA。
兩個新加入的CNA可處理不同範圍的漏洞。根據CVE計畫公布的資訊,NCIA旗下北約網路安全中心(NATO Cyber Security Centre)實際列名為CNA,針對列入北約核准軟體清單(NATO Approved Software List,A2SL)的商用現成軟體(Commercial off-the-shelf,COTS)漏洞,可為其指派CVE編號。NCIA表示,北約網路安全中心成為CNA後,可更一致地追蹤這類軟體漏洞,並加快與可信任合作夥伴分享相關資訊。
另一個新加入的CNA是AI資安業者AISLE,目前能直接為自家產品中的漏洞指派CVE編號,不必再等待其他CNA處理相關申請。AISLE表示,這可讓其平臺發現安全問題時,更快且更透明地向客戶揭露相關資訊。
ENISA指出,頂尖AI模型(Frontier AI model)的崛起與發展,對漏洞發現與利用帶來影響,因此有必要進一步強化漏洞管理能力。讓更多不同類型的組織參與CVE計畫,可提升漏洞資訊品質,並強化CVE體系處理漏洞資訊的能力。
Comments (0)