美国网络安全和基础设施安全局(CISA)近日宣布,现已允许安全专家向该机构提名漏洞,以便将其纳入"已知被利用漏洞"(KEV)目录。
CISA于周四正式发布了一份提交表单,供技术厂商、独立研究人员及其他相关人士使用。任何人均可通过该表单向CISA报告黑客正在积极利用的漏洞,建议将其收录进KEV目录。
CISA网络安全事务代理执行助理主任克里斯·布特拉在声明中表示:"这一全新的报告渠道将增强CISA识别、验证并快速共享关键威胁情报的能力。早期检测与协调一致的漏洞披露,是我们大规模降低安全风险最有力的手段之一。"
该表单要求提交者尽可能详细地提供漏洞相关信息,包括CVE编号、漏洞被利用的证据以及缓解建议,同时还需说明该漏洞是否影响多个厂商或产品。
事实上,CISA此前一直面临KEV目录更新滞后的问题。2023年曾多次出现CISA未能及时发出漏洞利用预警的情况,对此有专家批评称,KEV目录不过是黑客活动的"滞后指标"。
自2021年11月KEV目录正式上线以来,CISA持续扩充其收录范围,并要求各政府机构在规定时间窗口内完成新增漏洞的修复工作。截至周四上午,该目录已收录约1600个漏洞。过去两周内,CISA已对KEV目录进行了六次更新,仅周四当天就新增了七个漏洞。
与此同时,另一机构也在应对新披露漏洞数量激增的压力。美国国家标准与技术研究院(NIST)数十年来持续为其自有漏洞数据库补充详细的利用方式与缓解信息,但NIST近期宣布,由于资源有限,将不得不缩减该项工作,转而优先处理最为严重的漏洞。
Q&A
Q1:CISA的已知被利用漏洞(KEV)目录是什么?有什么用?
A:KEV目录是CISA维护的一个漏洞数据库,专门收录已被黑客实际利用的安全漏洞。自2021年11月上线以来,该目录要求各政府机构必须在规定时间内完成对新增漏洞的修复。截至目前,目录已收录约1600个漏洞,是政府机构和企业识别高风险漏洞、优先修复的重要参考工具。
Q2:如何向CISA提交漏洞信息?需要提供哪些内容?
A:任何人,包括技术厂商、独立安全研究人员都可以通过CISA发布的在线表单提交漏洞信息。提交时需尽量提供漏洞的CVE编号、漏洞被实际利用的证据、相应的缓解建议,以及该漏洞是否影响多个厂商或产品等信息,以帮助CISA快速评估并决定是否将其纳入KEV目录。
Q3:NIST漏洞数据库缩减工作对安全行业有什么影响?
A:NIST长期为其漏洞数据库提供详细的利用方式和缓解信息,是安全行业的重要参考来源。此次NIST宣布因资源不足将缩减数据库的信息补充工作,仅优先处理最严重的漏洞,这意味着大量中低级别漏洞的详细信息可能得不到及时更新,安全团队在漏洞研判和响应效率上可能面临更大挑战。
好文章,需要你的鼓励
英国国家医疗服务(NHS)正将无人机纳入常规医疗物流体系。自今年2月起,无人机每天在雷恩斯公园和圣乔治医院之间运送血液等诊断样本,飞行仅需3分钟,比公路运输快约85%,且碳排放减少高达98%。目前已有逾2000名患者受益。NHS计划将该服务扩展至圣赫利尔、克罗伊登等多家医院,最终惠及约180万名患者。该网络由英国医疗初创公司Apian与谷歌旗下Wing合作运营。
AgentLens是Explyt公司联合俄罗斯学术机构开发的AI编程助手评测基准,通过分析完整人机交互轨迹而非仅看最终结果,从五个维度评估代码智能体的真实表现。
边缘AI计算厂商Aetina宣布,将在其DeviceEdge AIE-KT风冷系列和新款AIE-PT无风扇平台上支持英伟达全新Jetson T3000和T2000模块。T3000基于Blackwell GPU,最高提供865 FP4 TFLOPS算力,功耗70W;T2000则提供400 FP4 TFLOPS,面向视觉AI代理和自主移动机器人等场景。两款模块预计2027年第一季度上市,支持Nemotron、Cosmos 3等英伟达AI软件生态。
韩国梨花女子大学提出Splash框架,通过识别AI模型中的"休眠参数"并只在其中训练触觉能力,让小型多模态AI在学会感知材质触感的同时,完整保留原有视觉语言推理能力。