Czy NIST zrezygnuje z analizy większości CVE?
Czy NIST zrezygnuje z analizy większości CVE?
NIST ogłosił rewolucyjną zmianę w zarządzaniu bazą danych podatności (NVD), przechodząc na model wzbogacania oparty na ryzyku. Od teraz, instytucja nie będzie analizować wszystkich zgłoszonych CVE, co budzi wiele pytań wśród specjalistów z branży bezpieczeństwa.
Nowe zasady oznaczają, że tylko te podatności, które znajdują się w katalogu CISA (Known Exploited Vulnerabilities), oprogramowanie używane przez rząd federalny lub oprogramowanie uznane za krytyczne na mocy Executive Order 14028, będą wzbogacane. Pozostałe zostaną oznaczone jako Not Scheduled.
Decyzja ta została ogłoszona podczas konferencji VulnCon, gdzie przedstawiciele NVD wyjaśnili powody zmian, związane z rosnącą liczbą zgłoszeń CVE. NIST przyznał, że obecny wzrost liczby zgłoszeń przekracza jego możliwości przetwarzania.
- Nowy model wzbogacania oparty na ryzyku
- Analiza tylko wybranych podatności
- Reakcje społeczności bezpieczeństwa
Na podstawie: Źródła








