Vad är VDR?
En VDR (Vulnerability Disclosure Report) redovisar de kända sårbarheterna i en produkt och leverantörens analys av dem
En VDR (Vulnerability Disclosure Report) är en rapport där en leverantör redovisar de kända sårbarheterna i en produkt och i de komponenter som produkten innehåller.
Begreppet kommer från den amerikanska standarden NIST SP 800-161, som handlar om riskhantering i leveranskedjan. Där beskrivs VDR som ett sätt för en leverantör att visa att sårbarheterna i de komponenter som listas i en SBOM har bedömts fullständigt.
Vad en VDR innehåller
För varje sårbarhet redovisar en VDR:
- vilken sårbarhet det gäller, till exempel ett CVE-nummer
- vilken komponent och vilken produktversion som berörs
- leverantörens analys av hur sårbarheten påverkar produkten, eller varför den inte gör det
- vad leverantören planerar att göra åt den
NIST rekommenderar också att rapporten publiceras i en portal som kunderna har tillgång till, och att den signeras och tidsstämplas.
VDR, SBOM och VEX
De tre dokumenten besvarar olika frågor:
| Dokument | Fråga |
|---|---|
| SBOM | Vilka komponenter innehåller produkten? |
| VDR | Vilka kända sårbarheter finns i produkten, och hur påverkar de den? |
| VEX | Påverkas produkten av den här sårbarheten, ja eller nej? |
En VDR ger hela bilden, även de sårbarheter som påverkar produkten. VEX används framför allt för att meddela vilka sårbarheter som inte gör det, så att mottagaren kan sortera bort dem.
VDR och CVE
En CVE är en identifierare för en enskild sårbarhet, med en kort beskrivning som gäller oavsett produkt. En VDR gäller en viss produkt och säger vad sårbarheten betyder för den. Vad är en sårbarhet? beskriver CVE och andra identifierare.
Format
CycloneDX har stöd för att uttrycka en VDR, antingen i samma dokument som SBOM:en eller i ett eget dokument. Ramverket Scale SBOM beskriver innehållskrav för SBOM, VEX och VDR.
Referenser
- NIST Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations - 2022doi.org
This publication provides a comprehensive guide to supply chain risk management practices for systems and organizations.