O Banco de Dados Nacional de Vulnerabilidades (NVD) explicado
Em nosso blog anterior – Patch Tuesday: outubro de 2020, abordamos brevemente as Vulnerabilidades e Exposições Comuns (CVE) e como as vulnerabilidades de software são catalogadas no Banco de Dados Nacional de Vulnerabilidades (NVD). Neste blog, vamos nos aprofundar um pouco mais em como o NVD surgiu e como ele ajuda os profissionais de segurança de TI a avaliar e aprimorar a postura de segurança de suas organizações.
O que é o Banco de Dados Nacional de Vulnerabilidades (NVD) e quem o mantém?
O Banco de Dados Nacional de Vulnerabilidades (NVD) é um banco de dados abrangente de vulnerabilidades conhecidas relatadas, às quais são atribuídos códigos CVE. Ele é administrado pelo Instituto Nacional de Padrões e Tecnologia (NIST) e patrocinado pelo Centro Nacional de Integração de Cibersegurança e Comunicações do Departamento de Segurança Interna e pela Iniciativa de Implantação de Segurança de Rede.
Quando foi criado o NVD?
O NVD foi criado originalmente em 2000 e, inicialmente, chamava-se Internet – Categorization of Attacks Toolkit (ICAT). Posteriormente, evoluiu para o repositório de vulnerabilidades que é hoje.
O que o NVD oferece?
O NVD fornece análises sobre CVEs — o catálogo de ameaças de segurança conhecidas — e realiza as seguintes atividades:
- Atribui uma pontuação do Sistema Comum de Pontuação de Vulnerabilidades (CVSS) a cada vulnerabilidade
- Determina os tipos de vulnerabilidade – Enumerações de Vulnerabilidades Comuns (CWE)
- Define declarações de aplicabilidade – Enumeração de Plataforma Comum (CPE)
- Fornece várias outras informações relevantes sobre o funcionamento da vulnerabilidade e sua explorabilidade — ou seja, como uma exploração pode ser realizada por criminosos cibernéticos.
Essas informações podem ser utilizadas pelas organizações para priorizar as vulnerabilidades e as correções que devem ser implementadas a fim de manter sua infraestrutura de TI segura.
Quais informações de pontuação são fornecidas para cada vulnerabilidade?
O Sistema Comum de Pontuação de Vulnerabilidades (CVSS) é um conjunto aberto de padrões utilizado para avaliar uma vulnerabilidade e atribuir um nível de gravidade em uma escala de 0 a 10. O NVD fornece “pontuações básicas” do CVSS, que representam as características intrínsecas de cada vulnerabilidade. As classificações de gravidade, de acordo com as especificações do CVSS v3.0, são:
| Gravidade | Pontuação básica |
|---|---|
| Nenhum | 0.0 |
| Baixo | 0,1 – 3,9 |
| Médio | 4,0 – 6,9 |
| Alto | 7,0 – 8,9 |
| Crítico | 9,0 – 10,0 |
Vulnerabilidades e Exposições Comuns (CVE)
O Common Vulnerabilities and Exposures (CVE) é uma convenção padrão de notificação para vulnerabilidades de segurança conhecidas publicamente. Lançado em 1999 pela MITRE, uma organização de pesquisa financiada pelo governo, o CVE cataloga ameaças à segurança.
Mais do que um simples banco de dados, o CVE permite que as organizações estabeleçam uma linha de base para a cobertura de suas ferramentas de segurança. Ele permite que elas correlacionem dados entre vulnerabilidades e os serviços e o uso de suas ferramentas de segurança.
Qual é o objetivo do CVE?
O principal objetivo do CVE é padronizar a forma como uma vulnerabilidade ou risco de segurança é identificado — por meio de um número de identificação, uma descrição e, pelo menos, uma referência pública. O uso do CVE é gratuito e está acessível ao público. Um exemplo de ID do CVE é o CVE-2020-16891, que inclui o prefixo CVE, o ano em que o ID do CVE foi atribuído ou o ano em que a vulnerabilidade foi divulgada publicamente e os dígitos do número sequencial.
A descrição do CVE inclui detalhes como o nome do produto e do fornecedor afetados, um resumo das versões afetadas, o tipo de vulnerabilidade, o impacto, o acesso necessário para que um invasor explore a vulnerabilidade e os componentes importantes do código ou entradas envolvidas.
A referência CVE inclui os relatórios de vulnerabilidade, alertas ou fontes que detalham a vulnerabilidade e a exploração que poderia ocorrer.
Qual é a diferença entre NVD e CVE?
Embora essas duas listas/bancos de dados sejam frequentemente mencionadas de forma intercambiável, elas são, na verdade, entidades distintas, embora interconectadas. O CVE é essencialmente uma lista de entradas de vulnerabilidades, enquanto o NVD é um banco de dados mais robusto, construído com base na lista do CVE e totalmente sincronizado com ela, de modo que quaisquer atualizações feitas na lista do CVE apareçam no NVD. O NVD também inclui o componente de análise para cada vulnerabilidade, conforme descrito acima. [De acordo com o MITRE](https://cve.mitre.org/about/cve_and_nvd_relationship.html#:~:text=CVE - Uma lista de entradas para vulnerabilidades de segurança cibernética publicamente conhecidas.&text=NVD - Um banco de dados de vulnerabilidades construído com base no CVE; as entradas do CVE aparecem imediatamente no NVD.), a lista do CVE alimenta o NVD. A Agência de Segurança Cibernética e de Infraestrutura do Departamento de Segurança Interna dos EUA (DHS CISA) patrocina ambas.
Quantas vulnerabilidades são relatadas a cada ano?
O panorama das ameaças cibernéticas está se expandindo com a evolução da tecnologia, e o número de vulnerabilidades de software relatadas vem aumentando a cada ano. Por exemplo, enquanto foram identificadas 6.447 vulnerabilidades em 2016, esse número praticamente dobrou para 12.174 em 2019.
Os ataques cibernéticos podem ser orquestrados com base nas informações dos bancos de dados CVE e NVD. Portanto, é importante corrigir as vulnerabilidades que afetam seus sistemas em tempo hábil para manter seus sistemas de TI e seus dados seguros. O nível de gravidade da vulnerabilidade ajuda a decidir como priorizar a aplicação de correções em seu ambiente.
O Kaseya VSA automatiza o gerenciamento de patches de software para corrigir vulnerabilidades e manter o software atualizado. Com o Kaseya VSA, você pode monitorar vulnerabilidades e verificar o status dos patches em todo o seu ambiente de TI a partir de um único console.
Saiba mais sobre o gerenciamento de patches do Kaseya VSA solicitando um teste gratuito ou uma demonstração gratuita.