Europska unija dobila je novo moćno oružje u borbi protiv kibernetičkih prijetnji. Agencija EU za kibernetičku sigurnost pokrenula je europsku bazu podataka o ranjivostima, izvijestila je Europska komisija. Henna Virkkunen, potpredsjednica Europske komisije za tehnološki suverenitet, sigurnost i demokraciju, ističe kako nova baza predstavlja veliki napredak u jačanju europske sigurnosti i otpornosti. “Objedinjujemo informacije o ranjivostima relevantne za europsko tržište i tako podižemo standarde kibernetičke sigurnosti”, objašnjava Virkkunen.
Juhan Lepassaar, izvršni direktor agencije ENISA, naglašava kako Europa sada posjeduje ključni alat za upravljanje ranjivostima i povezanim rizicima. Baza osigurava transparentnost svim korisnicima pogođenih informacijskih i komunikacijskih proizvoda te služi kao učinkovit izvor za pronalaženje mjera ublažavanja.
Nova europska baza funkcionira kao povezana platforma koja okuplja javno dostupne informacije iz različitih izvora. Tu spadaju nacionalni timovi za kibernetičku sigurnost, proizvođači tehnologije te postojeće međunarodne baze podataka. Ovakav holistički pristup omogućava bolju analizu i povezivanje ranjivosti. Baza nudi tri glavna pregleda: kritične ranjivosti, one koje hakeri već iskorištavaju te europski koordinirane ranjivosti. Upravo europski koordinirane ranjivosti čine posebnost nove baze jer uključuju rad članova mreže europskih timova za kibernetičku sigurnost (CSIRT).
Svi podaci dolaze iz provjerenih izvora otvorenog koda, a dodatne informacije stižu kroz sigurnosne preporuke nacionalnih timova za kibernetičku sigurnost i smjernice proizvođača za zakrpe i ublažavanje rizika. Svaki zapis u bazi sadrži opis ranjivosti, pogođene informacijske proizvode, ozbiljnost prijetnje i postojeće zakrpe ili preporuke stručnjaka.
ENISA je uspostavila suradnju s različitim europskim i međunarodnim organizacijama, uključujući američki program za katalogiziranje ranjivosti (CVE). Podaci iz tog programa automatski se prenose u europsku bazu, kao i informacije američke agencije za kibernetičku sigurnost o poznatim iskorištenim ranjivostima. Od siječnja 2024. ENISA može registrirati ranjivosti i podržavati njihovo otkrivanje kao ovlaštena numerička autornost. To se odnosi na ranjivosti koje otkrivaju europski timovi za kibernetičku sigurnost te one prijavljene njima za koordinirano otkrivanje.
Važno je razlikovati novu bazu od buduće Platforme za jedinstveno prijavljivanje koju propisuje Akt o kibernetičkoj otpornosti. Ta platforma će od rujna 2026. služiti proizvođačima za obaveznu prijavu aktivno iskorištenih ranjivosti u sklopovskim i programskim proizvodima. ENISA planira tijekom 2025. godine dodatno poboljšati i razviti europsku bazu ranjivosti te sve povezane usluge. Nova europska baza dostupna je širokoj javnosti za pregled informacija o ranjivostima koje utječu na informacijske proizvode i usluge. •