@tove sa i Öppen eller "Semi-stängd" data om sårbarheter eller cybersäkerhetsanalyser?:
Så undrar om någon vet om vi någonstans nationellt öppet använder API:er från National Vulnerability Database (NVD) mer känt som CVE? Kanske kopplar det till svenska incidenter?
Utan detta berör bara hur vi samverkar vid en incident och/eller hantering vid kända sårbarheter.
Hej Tove, viktiga frågor, och känns väldigt aktuella. Har tyvärr inte hört något (och kan ha helt fel, då säkerhet inte är mitt specialområde) om att det finns motsvarande Cyber Security Information Sharing Partnership (CISP) som du nämner, men det kanske är en fråga som skulle få gehör om initiativ togs, och någon/några hade långsiktigt engagemang att sätta fokus på att efterfråga ett sådant utbyte. En semistängd modell, tills lösningar och berörda fått en chans att ordna låter rimligt.
Ja, kan iaf bara instämma med att det annars är ju väldigt aktuellt ämne inom Öppen Källkods-världen att söka igenom projekt och/eller beroenden, både efter sårbarheter och licenser både på kodbas och i container-miljöerna., där de flesta av lösningarna i grund använder NVD och sedan kompletterande källor. Tror vidare att det är en flerstegsresa för många organisationer att formalisera detta (när man inser hur mycket kritiska CVE's man har:), hur får man in att löpande hantera dess resultat osv ,men inom en inte allt för avlägsen framtid är jag positiv till att det är del av grundpraxis att dessa CVE-uppslag med mera hör till standardpraxis för de flest något mer seriösa utvecklings/deployment-projekt.
Förutom de alternativ du nämner är en annan del att fundera hur man som organisation kan uppmuntra och göra det så enkelt som möjligt att få in upptäckter om (icke kända offentliga) sårbarheter från allmänhet/enskilda individer. Kanske inte något som händer varje dag, men har varit med om det tillräckligt många gånger för att funderar på hur många gånger någon inte orkade rapportera in något-