NISTがほとんどのCVEの情報充実化を放棄

米国国立標準技術研究所(NIST)は、米国国立脆弱性データベース(NVD)に関する新しいポリシーを発表しました。従来、NISTはCVE(共通脆弱性識別子)に対して詳細な分析、重大度スコアリング、記述的情報を付与してきましたが、今後はこのような充実化作業のほとんどを行わなくなるとい...

米国国立標準技術研究所(NIST)は、米国国立脆弱性データベース(NVD)に関する新しいポリシーを発表しました。従来、NISTはCVE(共通脆弱性識別子)に対して詳細な分析、重大度スコアリング、記述的情報を付与してきましたが、今後はこのような充実化作業のほとんどを行わなくなるということです。

この方針転換は、AIツールの発展によるセキュリティ脆弱性報告の急増に対応するための現実的な決断と考えられます。NVDの限られたリソースでは、毎日増え続ける全てのCVEを十分に充実化することが物理的に不可能になったというのが背景です。

これは業界にとって大きな影響を持つ決定です。多くの組織がセキュリティ対策の優先順位付けやリスク評価をNVDのスコアに依存しているからです。

今後は、個々のベンダーやセキュリティ研究者が自らのCVEに関する情報充実化に責任を持つことが期待されます。ただし、ベンダー自身がCVEを発行・スコアリングするため、自社製品の脆弱性を過小評価する可能性があるという懸念が存在します。

また、セキュリティ業界全体が脆弱性検出中心主義に陥っており、実際の防御や脅威対策よりもCVE管理に過度に時間が割かれている、という構造的な問題も指摘されています。

HNの反応

コミュニティはCVE充実化放棄がセキュリティに与える悪影響を懸念しており、ベンダーによるスコア操作、AI生成レポートの氾濫、業界全体の防御軽視の傾向について活発に議論しています。

注目コメント

「NVDは長い間滑り落ちてきており、これは神話とは関係ありません。このプログラムに投じられる金額に対する成果は本当に犯罪的です。セキュリティ業界は長い間、防御をあきらめ、CVEの優先順位付けに頼ってきました。これは多くのレベルで間違っています。a) 存在しないものをスキャンすることはできません。b) マルウェア、」— @eyberg

元記事を読むHN討議を見る