Открытая база данных уязвимостей (OSVDB): история и закрытие проекта.
Open Source Vulnerability Database
База данных уязвимостей OSVDB: открытая информация о безопасности, детальные сведения об уязвимостях, сотрудничество в сфере кибербезопасности. Всё уязвимо!
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
База данных уязвимостей с открытым исходным кодом (OSVDB) была независимой базой данных уязвимостей с открытым исходным кодом. Целью проекта было предоставление точной, детальной, актуальной и непредвзятой технической информации об уязвимостях в системе безопасности. Проект способствовал расширению и открытости сотрудничества между компаниями и частными лицами. Девизом базы данных было "Всё уязвимо". Основой OSVDB была реляционная база данных, объединяющая различные сведения об уязвимостях в системе безопасности в единый, взаимосвязанный открытый источник данных по безопасности. По состоянию на декабрь 2013 года в базе данных было каталогизировано более 100 000 уязвимостей. Несмотря на то, что база данных поддерживалась некоммерческой общественной организацией 501(c)(3) и добровольцами, использование данных в коммерческих целях было запрещено без лицензии. Тем не менее, многие крупные коммерческие компании использовали данные с нарушением лицензионного соглашения, не предоставляя ни времени сотрудников в качестве волонтеров, ни финансовой компенсации.
The Open Sourced Vulnerability Database (OSVDB) was an independent and open sourced vulnerability database. The goal of the project was to provide accurate, detailed, current, and unbiased technical information on security vulnerabilities. The project promoted greater and more open collaboration between companies and individuals. The database's motto was "Everything is Vulnerable". The core of OSVDB was a relational database which tied various information about security vulnerabilities into a common, cross referenced open security data source. As of December 2013, the database cataloged over 100,000 vulnerabilities. While the database was maintained by a 501(c)(3) non profit public organization and volunteers, the data was prohibited for commercial use without a license. Despite that, many large commercial companies used the data in violation of the license without contributing employee volunteer time or financial compensation.
История
Проект был начат в августе 2002 года на конференциях Blackhat и DEF CON несколькими известными специалистами отрасли (в том числе H. D. Moore, rain. forest. puppy и другие). Под в основном новым руководством база данных была официально запущена для публики 31 марта 2004 года. Первоначальная реализация была написана на PHP Форрестом Рэем (FBR). Позже весь сайт был переписан на Ruby on Rails Дэвидом Шеттлером. Фонд открытой безопасности (OSF) был создан для обеспечения непрерывной поддержки проекта. Джейк Коунс (Zel), Крис Сулло, Келли Тодд (AKA Lyger), Дэвид Шеттлер (AKA D2D) и Брайан Мартин (AKA Jericho) были лидерами проекта OSVDB и занимали руководящие должности в OSF в разное время. 5 апреля 2016 года база данных была закрыта, в то время как блог первоначально продолжал вести Брайан Мартин. Причиной закрытия стало продолжающееся коммерческое, но неоплачиваемое использование компаниями, занимающимися вопросами безопасности. С января 2012 года ввод данных об уязвимостях осуществлялся штатным сотрудниками Risk Based Security, которые выделяли персонал для выполнения этой работы с целью внести вклад в сообщество. Каждая новая запись включала полное название, шкалу времени раскрытия информации, описание, решение (если известно), метаданные классификации, ссылки, затронутые продукты и имя исследователя, обнаружившего уязвимость (автора обнаружения).
The project was started in August 2002 at the Blackhat and DEF CON Conferences by several industry notables (including H. D. Moore, rain. forest. puppy, and others). Under mostly new management, the database officially launched to the public on March 31, 2004. The original implementation was written in PHP by Forrest Rae (FBR). Later, the entire site was re written in Ruby on Rails by David Shettler. The Open Security Foundation (OSF) was created to ensure the project's continuing support. Jake Kouns (Zel), Chris Sullo, Kelly Todd (AKA Lyger), David Shettler (AKA D2D), and Brian Martin (AKA Jericho) were project leaders for the OSVDB project, and held leadership roles in the OSF at various times. On 5 April 2016, the database was shut down, while the blog was initially continued by Brian Martin. The reason for the shut down was the ongoing commercial but uncompensated use by security companies. As of January 2012, vulnerability entry was performed by full time employees of Risk Based Security, who provided the personnel to do the work in order to give back to the community. Every new entry included a full title, disclosure timeline, description, solution (if known), classification metadata, references, products, and researcher who discovered the vulnerability (creditee).
Процесс
Первоначально сообщения об уязвимостях, опубликованные в различных рассылках по безопасности и на веб-сайтах, вносились в базу данных как новая запись в очередь New Data Mangler (NDM). Новая запись содержала только заголовок и ссылки на описание уязвимости. На этом этапе страница новой записи не содержала подробного описания уязвимости или связанных метаданных. По мере возможности новые записи анализировались и дорабатывались, добавлялось описание уязвимости, а также решение, если оно было доступно. Эта деятельность в целом называлась "обработкой данных", а выполняющий её – "обработчик данных". Обработка данных осуществлялась как основными, так и случайными волонтерами. Детали, предоставленные волонтерами, проверялись основными волонтерами, называемыми "модераторами", которые затем дорабатывали запись или отклоняли изменения волонтера, если это было необходимо. Новая информация, добавленная в утвержденную запись, становилась доступной всем пользователям сайта.
Originally, vulnerability disclosures posted in various security lists and web sites were entered into the database as a new entry in the New Data Mangler (NDM) queue. The new entry contained only a title and links to the disclosure. At that stage the page for the new entry didn't contain any detailed description of the vulnerability or any associated metadata. As time permitted, new entries were analyzed and refined, by adding a description of the vulnerability as well as a solution if available. This general activity was called "data mangling" and someone who performed this task a "mangler". Mangling was done by core or casual volunteers. Details submitted by volunteers were reviewed by the core volunteers, called "moderators", further refining the entry or rejecting the volunteer changes if necessary. New information added to an entry that was approved was then available to anyone browsing the site.