Baza danych luk w zabezpieczeniach oprogramowania typu open source - Open Source Vulnerability Database
Open source Vulnerability Database ( OSVDB ) była niezależnym i otwartym pozyskiwane bazie luka . Celem projektu było dostarczenie dokładnych, szczegółowych, aktualnych i obiektywnych informacji technicznych dotyczących luk w zabezpieczeniach . Projekt promował szerszą i bardziej otwartą współpracę między firmami i osobami fizycznymi. Motto bazy danych brzmiało „Wszystko jest podatne na ataki”.
Rdzeniem OSVDB była relacyjna baza danych, która łączyła różne informacje o lukach w zabezpieczeniach we wspólnym, odsyłanym otwartym źródle danych bezpieczeństwa . W grudniu 2013 r. W bazie danych skatalogowano ponad 100 000 luk w zabezpieczeniach. Chociaż baza danych była prowadzona przez publiczną organizację non-profit 501 (c) (3) i wolontariuszy, dane były zabronione do użytku komercyjnego bez licencji. Mimo to wiele dużych firm komercyjnych wykorzystywało te dane z naruszeniem licencji bez poświęcenia czasu na wolontariat pracowniczy lub wynagrodzenia finansowego.
Historia
Projekt został zapoczątkowany w sierpniu 2002 roku na konferencjach Blackhat i DEF CONferences przez kilku znanych z branży (w tym HD Moore , rain.forest.puppy i inne). Pod prawie nowym zarządem baza danych została oficjalnie udostępniona publicznie 31 marca 2004. Oryginalna implementacja została napisana w PHP przez Forrest Rae (FBR). Później cała strona została ponownie napisana w Ruby on Rails przez Davida Shettlera.
Utworzono Open Security Foundation (OSF), aby zapewnić stałe wsparcie projektu. Jake Kouns (Zel), Chris Sullo, Kelly Todd (AKA Lyger), David Shettler (AKA D2D) i Brian Martin (AKA Jericho) byli liderami projektów w projekcie OSVDB i pełnili w różnych okresach role kierownicze w OSF.
W dniu 5 kwietnia 2016 r. Baza danych została zamknięta, a blog był początkowo kontynuowany przez Briana Martina. Przyczyną zamknięcia było ciągłe komercyjne, ale nieodpłatne wykorzystanie przez firmy ochroniarskie.
Od stycznia 2012 r. Wprowadzanie luki było dokonywane przez pełnoetatowych pracowników Risk Based Security, którzy zapewniali personel do wykonania pracy w celu oddania jej społeczności. Każdy nowy wpis zawierał pełny tytuł, harmonogram ujawnienia, opis, rozwiązanie (jeśli jest znane), metadane klasyfikacji, odniesienia, produkty i badacza, który odkrył lukę (wierzyciel).
Proces
Początkowo ujawnienia luk w zabezpieczeniach zamieszczane na różnych listach zabezpieczeń i witrynach internetowych były wprowadzane do bazy danych jako nowy wpis w kolejce New Data Mangler (NDM). Nowy wpis zawierał tylko tytuł i linki do ujawnienia. Na tym etapie strona nowego wpisu nie zawierała szczegółowego opisu luki ani żadnych powiązanych metadanych. W miarę upływu czasu nowe wpisy zostały przeanalizowane i dopracowane poprzez dodanie opisu luki oraz rozwiązania, jeśli było dostępne. Ta ogólna czynność została nazwana „zniekształcaniem danych”, a ktoś, kto wykonywał to zadanie, był „fałszerzem”. Mangling był wykonywany przez podstawowych lub przypadkowych ochotników. Szczegóły przesłane przez wolontariuszy zostały sprawdzone przez głównych wolontariuszy, zwanych „moderatorami”, dopracowując wpis lub odrzucając zmiany ochotników, jeśli to konieczne. Nowe informacje dodane do zatwierdzonego wpisu były następnie dostępne dla każdego przeglądającego witrynę.
Współtwórcy
Niektóre osoby, które zgłosiły się na ochotnika i utrzymywały OSVDB :
- Jake Kouns (oficer OSF, moderator)
- Chris Sullo (oficer OSF, moderator)
- Brian Martin (oficer OSF, moderator)
- Kelly Todd (oficer OSF, moderator)
- David Shettler (oficer OSF, programista)
- Forrest Rae (deweloper)
Inni wolontariusze, którzy pomagali w przeszłości, to:
- Steve Tornio (moderator)
- Alexander Koren (Mangler)
- Travis Schack (Mangler)
- Susam Pal (Mangler)
- Christian Seifert (Mangler)
- Zain Memon
Bibliografia
- ^ Rosencrance, Linda (16 kwietnia 2004). „Brief: Baza danych luk zostaje uruchomiona” . Computerworld . Źródło 15 sierpnia 2020 r .
- ^ „Statystyki stronnicze dotyczące luk w zabezpieczeniach oprogramowania, które chwalą firmę Microsoft, były w 101% mylące” . Źródło 20 maja 2020 r .
- ^ „Osiągnęliśmy 100 000…” . 20 stycznia 2014 . Źródło 22 stycznia 2020 r .
- ^ „McAfee oskarżony o bazę danych luk w zabezpieczeniach oprogramowania McSlurping Open Source” . www.theregister.com . Źródło 15 sierpnia 2020 r .
- ^ Gold, Jon (7 kwietnia 2016). „Baza danych luk w zabezpieczeniach typu open source zostaje zamknięta” . Świat sieci . Źródło 22 stycznia 2020 r .
- ^ „OSVDB: Fin” . 5 kwietnia 2016 r. Zarchiwizowane od oryginału w dniu 28 maja 2016 r . Źródło 22 stycznia 2020 r .
- ^ Kovacs, Eduard. „Odpowiedź firmy McAfee na zarzuty OSVDB dotyczące zbierania danych” . softpedia . Źródło 15 sierpnia 2020 r .
- ^ „Strona domowa” . RBS . Źródło 15 sierpnia 2020 r .