De National Vulnerability Database (NVD) uitgelegd
In onze vorige blog – Patch Tuesday: oktober 2020 – hebben we kort ingegaan op Common Vulnerabilities and Exposures (CVE) en hoe kwetsbaarheden in software worden geregistreerd in de National Vulnerability Database (NVD). In deze blog gaan we wat dieper in op het ontstaan van de NVD en hoe deze database IT-beveiligingsprofessionals helpt bij het beoordelen en verbeteren van de beveiligingsstatus van hun organisatie.
Wat is de National Vulnerability Database (NVD) en wie beheert deze?
De National Vulnerability Database (NVD) is een uitgebreide database met gemelde bekende kwetsbaarheden waaraan CVE-nummers zijn toegekend. De database wordt beheerd door het National Institute of Standards and Technology (NIST) en wordt gesponsord door het National Cybersecurity and Communications Integration Center van het Department of Homeland Security en door de Network Security Deployment.
Wanneer is de NVD opgericht?
De NVD werd oorspronkelijk opgericht in 2000 en heette aanvankelijk de „Internet – Categorization of Attacks Toolkit” (ICAT). Vervolgens groeide het uit tot de database met kwetsbaarheden die het vandaag de dag is.
Wat biedt het NVD?
Het NVD biedt analyses van CVE’s – de catalogus van bekende beveiligingsrisico’s – en doet het volgende:
- Kent aan elke kwetsbaarheid een CVSS-score (Common Vulnerability Scoring System) toe
- Bepaalt de soorten kwetsbaarheden – Common Weakness Enumerations (CWE)
- Definieert toepassingsverklaringen – Common Platform Enumeration (CPE)
- Bevat diverse andere gegevens die relevant zijn voor de werking en de uitbuitbaarheid van de kwetsbaarheid – dat wil zeggen: hoe cybercriminelen misbruik kunnen maken van de kwetsbaarheid.
Deze informatie kan door organisaties worden gebruikt om prioriteiten te stellen bij de kwetsbaarheden en de patches die zij moeten installeren om hun IT-infrastructuur veilig te houden.
Welke informatie over de ernst wordt er voor elke kwetsbaarheid verstrekt?
Het Common Vulnerability Scoring System (CVSS) is een open reeks normen die wordt gebruikt om een kwetsbaarheid te beoordelen en een ernstgraad toe te kennen op een schaal van 0 tot 10. Het NVD verstrekt CVSS-‘basisscores’ die de intrinsieke kenmerken van elke kwetsbaarheid weergeven. De ernstgraden volgens de CVSS v3.0-specificaties zijn:
| Ernst | Basisscore |
|---|---|
| Geen | 0.0 |
| Laag | 0,1 – 3,9 |
| Medium | 4,0 – 6,9 |
| Hoog | 7,0 – 8,9 |
| Kritisch | 9,0 – 10,0 |
Common Vulnerabilities and Exposures (CVE)
Common Vulnerabilities and Exposures (CVE) is een standaardrapportageconventie voor algemeen bekende beveiligingskwetsbaarheden. De CVE-database, die in 1999 door MITRE – een door de overheid gefinancierde onderzoeksorganisatie – is opgezet, inventariseert beveiligingsrisico’s.
CVE is meer dan alleen een database: het stelt organisaties in staat een referentiekader vast te stellen voor de dekking van hun beveiligingstools. Het biedt hen de mogelijkheid om gegevens over kwetsbaarheden te koppelen aan de diensten en het gebruik van hun beveiligingstools.
Wat is het doel van CVE?
Het belangrijkste doel van CVE is het standaardiseren van de manier waarop een beveiligingskwetsbaarheid of -risico wordt geïdentificeerd – met een identificatienummer, een beschrijving en ten minste één openbare referentie. CVE is gratis te gebruiken en voor iedereen toegankelijk. Een voorbeeld van een CVE-ID is CVE-2020-16891, dat bestaat uit het voorvoegsel „CVE”, het jaar waarin de CVE-ID is toegekend of het jaar waarin de kwetsbaarheid openbaar is gemaakt, en een volgnummer.
De CVE-beschrijving bevat details zoals de naam van het getroffen product en de leverancier, een overzicht van de getroffen versies, het type kwetsbaarheid, de gevolgen, de toegang die een aanvaller nodig heeft om de kwetsbaarheid te misbruiken, en de belangrijke codecomponenten of invoergegevens die hierbij een rol spelen.
De CVE-referentie bevat de kwetsbaarheidsrapporten, beveiligingsadviezen of bronnen waarin de kwetsbaarheid en de mogelijke misbruikmethoden gedetailleerd worden beschreven.
Wat is het verschil tussen NVD en CVE?
Hoewel deze twee lijsten/databases vaak door elkaar worden gebruikt, zijn het in feite afzonderlijke, maar onderling verbonden entiteiten. CVE is in wezen een lijst met kwetsbaarheden en NVD is een uitgebreidere database die is gebaseerd op de CVE-lijst en daar volledig mee is gesynchroniseerd, zodat alle updates die in de CVE-lijst worden aangebracht, ook in de NVD verschijnen. De NVD voegt bovendien, zoals hierboven beschreven, een analysecomponent toe voor elke kwetsbaarheid. [Volgens MITRE](https://cve.mitre.org/about/cve_and_nvd_relationship.html#:~:text=CVE - Een lijst met vermeldingen van algemeen bekende cyberbeveiligingskwetsbaarheden.&text=NVD - Een kwetsbaarheidsdatabase die is opgebouwd op basis van de CVE-lijst, waarbij CVE-vermeldingen onmiddellijk in de NVD verschijnen.), vormt de CVE-lijst de basis voor de NVD. Het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse Ministerie van Binnenlandse Veiligheid (DHS) ondersteunt beide.
Hoeveel kwetsbaarheden worden er elk jaar gemeld?
Het landschap van cyberdreigingen breidt zich uit naarmate de technologie zich verder ontwikkelt, en het aantal gemelde kwetsbaarheden in software neemt elk jaar toe. Zo werden er in 2016 bijvoorbeeld 6.447 kwetsbaarheden vastgesteld, terwijl dat aantal in 2019 ongeveer verdubbelde tot 12.174.
Cyberaanvallen kunnen worden georganiseerd aan de hand van informatie uit de CVE- en NVD-databases. Het is daarom belangrijk om de kwetsbaarheden in uw systemen tijdig te verhelpen, zodat uw IT-systemen en gegevens veilig blijven. Aan de hand van de ernst van de kwetsbaarheid kunt u bepalen welke prioriteit u moet toekennen aan het installeren van patches in uw omgeving.
Kaseya VSA automatiseert het beheer van softwarepatches om kwetsbaarheden in software te verhelpen en de software up-to-date te houden. Met Kaseya VSA kunt u kwetsbaarheden in de gaten houden en de patchstatus van uw gehele IT-omgeving vanuit één console bekijken.
Vraag een gratis proefversie of een gratis demo aan voor meer informatie over het patchbeheer van Kaseya VSA.