Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Координационный центр CERT (CERT/CC) является координационным центром команды компьютерной аварийной помощи (CERT) Института программного обеспечения (SEI), некоммерческого центра исследований и разработок, финансируемого федеральным правительством США. CERT/CC исследует программные ошибки, которые влияют на безопасность программного обеспечения и Интернета, публикует исследования и информацию о своих выводах и работает с предприятиями и правительством для улучшения безопасности программного обеспечения и Интернета в целом.
The CERT Coordination Center (CERT/CC) is the coordination center of the computer emergency response team (CERT) for the Software Engineering Institute (SEI), a non profit United States federally funded research and development center. The CERT/CC researches software bugs that impact software and internet security, publishes research and information on its findings, and works with businesses and the government to improve the security of software and the internet as a whole.
История
Первая организация такого рода, CERT/CC, была создана в Питтсбурге в ноябре 1988 года по указанию DARPA в ответ на инцидент с червями Морриса. CERT/CC в настоящее время является частью подразделения CERT Института программной инженерии, в котором более 150 специалистов по кибербезопасности работают над проектами, которые используют проактивный подход к защите систем. Программа CERT сотрудничает с правительством, промышленностью, правоохранительными органами и академическими кругами для разработки передовых методов и технологий для противодействия крупномасштабным, сложным киберугрозам. Программа CERT является частью Института программного обеспечения (SEI), финансируемого федеральным правительством научно-исследовательского и разработки центра (FFRDC) в основном кампусе университета Карнеги-Меллона в Питтсбурге. CERT - зарегистрированная торговая марка Университета Карнеги-Меллона.
The first organization of its kind, the CERT/CC was created in Pittsburgh in November 1988 at DARPA's direction in response to the Morris worm incident. The CERT/CC is now part of the CERT Division of the Software Engineering Institute, which has more than 150 cybersecurity professionals working on projects that take a proactive approach to securing systems. The CERT Program partners with government, industry, law enforcement, and academia to develop advanced methods and technologies to counter large scale, sophisticated cyber threats. The CERT Program is part of the Software Engineering Institute (SEI), a federally funded research and development center (FFRDC) at Carnegie Mellon University's main campus in Pittsburgh. CERT is a registered trademark of Carnegie Mellon University.
Смешение с US-CERT и другими CERT
В 2003 году Департамент внутренней безопасности заключил соглашение с Университетом Карнеги-Меллон о создании US CERT. US CERT - национальная команда реагирования на инциденты компьютерной безопасности (CSIRT) для Соединенных Штатов Америки. Это сотрудничество часто вызывает путаницу между CERT/CC и US CERT. Хотя эти две организации связаны, они отличаются друг от друга. В целом, US CERT занимается делами, касающимися национальной безопасности США, тогда как CERT/CC занимается более общими делами, часто международными. CERT/CC координирует информацию с US CERT и другими группами реагирования на инциденты компьютерной безопасности, некоторые из которых имеют лицензию на использование названия "CERT". Хотя эти организации лицензируют название "CERT" от Университета Карнеги-Меллона, эти организации являются независимыми организациями, созданными в своих странах, и не управляются CERT / CC. CERT/CC создала FIRST, организацию, способствующую сотрудничеству и обмену информацией между различными национальными CERTs и частными группами реагирования на инциденты безопасности продукции (PSIRTs).
In 2003, the Department of Homeland Security entered into an agreement with Carnegie Mellon University to create US CERT. US CERT is the national computer security incident response team (CSIRT) for the United States of America. This cooperation often causes confusion between the CERT/CC and US CERT. While related, the two organizations are distinct entities. In general, US CERT handles cases that concern US national security, whereas CERT/CC handles more general cases, often internationally. The CERT/CC coordinates information with US CERT and other computer security incident response teams, some of which are licensed to use the name "CERT". While these organizations license the "CERT" name from Carnegie Mellon University, these organizations are independent entities established in their own countries and are not operated by the CERT/CC. The CERT/CC established FIRST, an organization promoting cooperation and information exchange between the various National CERTs and private product security incident response teams (PSIRTs).
Способность
Исследовательская работа CERT/CC разделена на несколько различных рабочих областей. Некоторые ключевые возможности и продукты перечислены ниже.
The research work of the CERT/CC is split up into several different Work Areas. Some key capabilities and products are listed below.
Координация
CERT/CC работает непосредственно с поставщиками программного обеспечения в частном секторе, а также с государственными учреждениями для устранения уязвимостей программного обеспечения и предоставления исправлений общественности. Этот процесс известен как координация. CERT/CC содействует особому процессу координации, известному как ответственное координированное раскрытие информации. В этом случае CERT/CC работает в частном порядке с поставщиком, чтобы устранить уязвимость до публикации публичного доклада, обычно совместно с собственным консультантом по безопасности поставщика. В крайних случаях, когда продавец не желает разрешить проблему или с ним невозможно связаться, CERT/CC обычно публикует информацию через 45 дней после первой попытки контакта. Уязвимости программного обеспечения, координируемые CERT/CC, могут быть результатом внутренних исследований или внешних отчетов. О уязвимостях, обнаруженных внешними лицами или организациями, можно сообщать в CERT/CC, используя форму сообщения о уязвимости CERT/CC. В зависимости от степени серьезности сообщенной уязвимости CERT/CC может принять дальнейшие меры для устранения уязвимости и координировать свои действия с поставщиком программного обеспечения.
The CERT/CC works directly with software vendors in the private sector as well as government agencies to address software vulnerabilities and provide fixes to the public. This process is known as coordination. The CERT/CC promotes a particular process of coordination known as Responsible Coordinated Disclosure. In this case, the CERT/CC works privately with the vendor to address the vulnerability before a public report is published, usually jointly with the vendor's own security advisory. In extreme cases when the vendor is unwilling to resolve the issue or cannot be contacted, the CERT/CC typically discloses information publicly 45 days after the first contact attempt. Software vulnerabilities coordinated by the CERT/CC may come from internal research or from outside reporting. Vulnerabilities discovered by outside individuals or organizations may be reported to the CERT/CC using the CERT/CC's Vulnerability Reporting Form. Depending on the severity of the reported vulnerability, the CERT/CC may take further action to address the vulnerability and coordinate with the software vendor.
База знаний и примечания о уязвимости
CERT/CC регулярно публикует Заметки о уязвимости в базе знаний CERT. Заметки о уязвимости включают информацию о недавних уязвимостях, которые были исследованы и скоординированы, и о том, как отдельные лица и организации могут смягчить такие уязвимости. База данных "Заметки о уязвимости" не предназначена для полного использования.
The CERT/CC regularly publishes Vulnerability Notes in the CERT Knowledge Base. Vulnerability Notes include information about recent vulnerabilities that were researched and coordinated, and how individuals and organizations may mitigate such vulnerabilities. The Vulnerability Notes database is not meant to be comprehensive.
Обучение
CERT/CC периодически предлагает учебные курсы для исследователей или организаций, желающих создать свои собственные PSIRT.
The CERT/CC periodically offers training courses for researchers, or organizations looking to establish their own PSIRTs.