Термин · Глоссарий B2B-ПО

CVE (CVE)

CVE (Common Vulnerabilities and Exposures) – международная стандартизированная база публично известных уязвимостей в ПО и аппаратном обеспечении. Каждая запись получает уникальный идентификатор вида CVE-YYYY-NNNNN. Управляется MITRE Corporation при поддержке CISA; финансируется Министерством внутренней безопасности США.

Буква «C» В категориях: 3 Платформ: 6+

Введение

CVE (Common Vulnerabilities and Exposures) – стандарт идентификации публично известных уязвимостей в программном и аппаратном обеспечении. Каждая уязвимость получает уникальный идентификатор CVE-ID вида CVE-YYYY-NNNNN (год публикации и порядковый номер). Проект создан и управляется корпорацией MITRE при финансировании CISA (Агентство по кибербезопасности и безопасности инфраструктуры США).

CVE является общим языком, позволяющим ИБ-специалистам, вендорам, сканерам и CERT однозначно ссылаться на конкретную уязвимость без двусмысленности. Например, CVE-2021-44228 (Log4Shell) – критическая уязвимость в Log4j, повлёкшая массовые инциденты.

История и контекст

CVE запущен в 1999 году MITRE Corporation при поддержке DARPA. Изначально база содержала несколько сотен записей; сегодня насчитывает более 250 000 CVE. Параллельно NIST ведёт NVD (National Vulnerability Database) – обогащает CVE-записи CVSS-баллами, CPE-данными и ссылками на патчи. В России ФСТЭК ведёт собственную базу – БДУ ФСТЭК – включающую как CVE-уязвимости, так и специфичные для российских систем.

Как устроен CVE

  • CVE-ID – уникальный идентификатор: год, номер (CVE-2024-12345).
  • CNA (CVE Numbering Authority) – организации, авторизованные присваивать CVE-ID (вендоры, CERT, исследовательские центры). Крупные вендоры (Microsoft, Google, Cisco) – собственные CNA.
  • CVSS Score – критичность, добавляемая NVD.
  • CWE (Common Weakness Enumeration) – классификация типа слабости (например, CWE-79 XSS, CWE-89 SQL Injection).

Жизненный цикл CVE: исследователь обнаруживает уязвимость → ответственное раскрытие вендору → CNA присваивает CVE-ID → публикация в базе (обычно после выхода патча или истечения эмбарго 90 дней).

Где применяется

  • Vulnerability Scanners – Nessus, MaxPatrol сверяются с CVE для обнаружения уязвимостей.
  • SIEM – корреляция событий с CVE для обнаружения эксплойтов.
  • Patch Management – идентификация какой патч закрывает конкретный CVE.
  • Threat Intelligence – отслеживание активно эксплуатируемых CVE в дикой природе.
  • Регуляторная отчётность – КНПБ ФСБ, бюллетени ФСТЭК, отчёты о выполнении требований.

Преимущества и ограничения

Единый язык для отрасли; открытый доступ; поддержка тысяч инструментов. Ограничения: не все уязвимости получают CVE (внутренние уязвимости вендоров, проприетарный код); задержки между обнаружением и публикацией (Zero-day); CVE-ID не содержит информации о наличии патча или эксплойта.

Связь с другими понятиями

CVE – основная идентификационная система для CVSS-оценок. Индексируется в NVD и БДУ ФСТЭК. Является целью Vulnerability Scan и результатом Pentest. Уязвимости без CVE называются Zero-day.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «CVE».

Платформы класса «CVE»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

G2

GAK-BOX 2.0

IPS/IDS системы
GAK-BOX 2.0 — программный продукт компании «ВАЙТХАК» (ИНН 7708332373) в области информационной безопасности. В...
Цена по запросу
★ 4.7
Подробнее →
MV

MaxPatrol VM

Управление уязвимостями
Система управления уязвимостями корпоративного класса: инвентаризация IT-активов, приоритизация и контроль уст...
Цена по запросу
★ 4.2
Подробнее →
SV

Security Vision Cyber Risk System

SOC и мониторинг
Российская no-code/low-code платформа ИБ для автоматизации управления киберрисками, инцидентами, уязвимостями...
Цена по запросу
★ 4.6
Подробнее →
КУ

Купол-ИБ

Управление уязвимостями
Купол-ИБ — система автоматизации аудита информационной безопасности от компании «Выстех» (ИНН 7708404349). Пре...
Цена по запросу
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «CVE».

Где применяется

Отрасли, в которых «CVE» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про CVE

Кто присваивает CVE-ID?

CVE Numbering Authorities (CNA) – авторизованные организации. Это крупные вендоры (Microsoft, Google), национальные CERT, исследовательские организации. MITRE – корневой CNA.

Что такое NVD и чем отличается от CVE?

CVE – перечень уязвимостей с минимальным описанием. NVD (NIST) обогащает каждую CVE-запись CVSS-баллом, ссылками на CPE (продукты), статусом патча и ссылками на PoC-эксплойты.

Что такое БДУ ФСТЭК?

Банк данных угроз безопасности информации ФСТЭК – российская база уязвимостей на bdu.fstec.ru. Включает CVE и уязвимости российских продуктов. Обязателен для учёта в российских ГИС и ИСПДн.

Что такое Zero-day CVE?

Уязвимость, для которой ещё нет патча на момент публичного раскрытия. CVE-ID может быть присвоен заранее (reserved), но записи публикуется после выхода исправления или по истечении 90 дней.

Как следить за новыми критическими CVE?

Подписаться на бюллетени NVD, CERT/CC, НКЦКИ, БДУ ФСТЭК, Positive Technologies или Kaspersky Threat Intelligence. Мониторинг CISA Known Exploited Vulnerabilities (KEV) каталога – приоритетные активно эксплуатируемые CVE.