Op 15 April 2026 het die Nasionale Instituut vir Standaarde en Tegnologie (NIST) formeel verlaat sy langdurige missie om alle inligting oor kwesbaarhede wat in sy databasis gepubliseer word, te verryk.

NIST bestuur die Nasionale Kwetsbaarheidsdatabasis (NVD), wat inligting bevat oor Algemene Kwetsbaarhede en Blootstellings (KVE's). Elke KVE verteenwoordig 'n sagteware- of hardewarekwetsbaarheid.

KVV's bevat nie veel inligting op hul eie nie, en dit is waar NIST te voorskyn gekom het. Dit het aan elkeen van hulle 'n Common Vulnerability Scoring System (CVSS) telling toegeken wat aandui hoe ernstig dit is. Dit het ook Common Platform Enumeration (CPE) identifiseerders toegeken, wat 'n standaard manier is om kwesbaarhede aan spesifieke tegnologieprodukte te koppel.

NIST het ywerig CVE's verryk sedert die NVD in 1999 begin het, maar dit het alles verander. Onder die herstruktureerde beleid is volle verryking beperk tot CVE's in drie prioriteitskategorieë: CISA se Bekende Uitgebuite Kwetsbaarhede (KEV) katalogus, sagteware wat deur Amerikaanse federale agentskappe gebruik word, en Uitvoerende Bevel 14028 kritieke sagteware. Alles anders word as "Laagste Prioriteit" aangewys.

'n Toenemende vloed van kwesbaarhede

NIST se herstrukturering is 'n erkenning van oorweldiging. Hulle worstel met meer werk namate die volume CVE's ontplof het. Voorleggings aan die NVD het met 263% tussen 2020 en 2025 toegeneem, het hulle gesê, en bygevoeg dat die eerste kwartaal van 2026 byna een derde hoër was as dieselfde tydperk 'n jaar tevore. Verlede jaar het hulle ongeveer 42 000 kwesbaarhede aangevul (45% meer as enige vorige jaar).

Die agentskap het nie tred gehou met die stygende werklas nie. Verlede jaar het hul agterstand meer as verdubbel. Die aankondiging in April het gesien hoe hulle dit hanteer deur 'n vorm van CVE-bankrotskap te verklaar, wat duisende agterstallige rekords wat voor 1 Maart 2026 gepubliseer is, na die "Nie Geskeduleer"-kategorie skuif wat hulle in die toekoms dalk sal of nie sal hanteer nie.

NVD-verryking het ook nie aan die kwaliteitsverwagtinge voldoen nie. 'n Inspekteur-generaal van die Departement van Handel hersien het bevind dat NIST se ernspunte slegs 12% van die tyd ooreengestem het met dié van onafhanklike assessors, terwyl byna 80% van die voorleggings reeds met punte van die verslaggewende party aangekom het.

Die Groeiende Kwetsbaarheidsbreuk

Dit is 'n groot probleem vir kwesbaarheidsbestuurspanne. Sonder CPE-data kan kwesbaarheidskandeerders wat uitsluitlik op NVD-afgeleide verryking staatmaak, nie 'n CVE met 'n produk koppel nie. NIST het erken dat die nuwe kriteria "moontlik nie elke potensieel hoë-impak CVE opvang nie".

Dit alles gebeur in 'n tyd wanneer die uitbuiting van kwesbaarhede selfs meer belangrik word. Dit het gesteelde geloofsbriewe verbygesteek as die voorste oortredingsvektor oor meer as 31 000 voorvalle wat hersien is. volgens Verizon se ondersoekverslag oor data-oortredings.

Dit word ook meer outomaties. CrowdStrike se 2026 Jaarlikse Bedreigingsverslag het tot die gevolgtrekking gekom dat KI-geaktiveerde teenstanders aanvalle met 89% jaar-op-jaar in 2025 verhoog het, met indringers wat generatiewe KI ontplooi het oor "teikenstelling, aanvanklike toegang en ontwikkeling van wanware en ander gereedskap".

En die tempo van kwesbaarheidsrapportering lyk na verwagting nog dramatieser te styg. Dink aan Mythos, die Antropiese KI-model wat reeds... kwesbaarhede en massa ontbloot en sal waarskynlik gevolg word deur ander mededingende modelle.

Tog staan ​​organisasies stil. Die spoed van teenmaatreëls bly agter die evolusie van outomatiese aanvalle: 77% van ondernemingsorganisasies benodig steeds meer as 'n week om 'n kritieke opdatering te ontplooi, sê die Cloud Security Alliance. Dit is geen wonder dat hulle ook 'n geraamde 38% tot 45% van kritieke kwesbaarhede gevind het wat op enige gegewe tydstip ongeopdaterings in die bedryf het nie.

Van Ad-Hoc Bestuur tot Kwetsbaarheidsveerkragtigheid

Benaderings tot kwesbaarheidsbestuur moet aanpas as ons hierdie uitdagings die hoof wil bied. Maatskappye moet begin kyk na kwesbaarheidsbestuur as deel van 'n breër veerkragtigheidsinisiatief. Dit moet insluit om na uitbuitbaarheid vanuit 'n meer holistiese perspektief te kyk.

Maatreëls hier sluit in die prioritisering van sigbaarheid oor wat in die tegnologiestapel van begin tot einde gebeur, om nie net 'n idee te kry van wat in jou infrastruktuur benut kan word nie, maar ook hoe die ontploffingsradius en organisatoriese impak daarvan lyk.

Dit beteken ook om weg te beweeg van CVSS-gesentreerde kwesbaarheidsbestuur. Dit was nooit 'n goeie idee nie, want 'n enkele telling kan nie die organisatoriese risiko van 'n kwesbaarheid voldoende assesseer nie.

A bestudeer deur Japan se Kagawa Universiteit het bevind dat slegs CVSS-benaderings met 'n ernsdrempel van 7.0 doeltreffendheidskoerse van slegs 0.2% tot 0.5% behaal. Dit beteken dat hierdie nou ondernemingstriagemetode 'n klein fraksie van kwesbaarhede aanspreek wat eintlik benut kan word.

Vergelykend het die studie bevind dat geïntegreerde raamwerke beter vaar. Ontwikkel deur die Forum van Incident Response en Sekuriteitspanne (FIRST), is die Exploit Prediction Scoring System (EPSS) 'n masjienleermodel wat kwesbaarhede 'n telling toeken wat aandui hoe waarskynlik dit is dat dit in die volgende 30 dae in die werklike wêreld uitgebuit sal word.

Deur CVSS, EPSS en data van CISA se KEV-lys te kombineer, word dringende prioritiseringswerkladings met ongeveer 95% verminder, van ongeveer 16 000 tot 850 kwesbaarhede, terwyl 85.6% dekking gehandhaaf word, volgens die Kagawa-studie.

NIST het reeds sy dekking verder as CVSS uitgebrei. In Junie het hulle die NVD opgedateer om Belanghebbende-Spesifieke Kwetsbaarheidskategorisering (SSVC) data in te sluit wat van CISA verkry is. Dit is 'n besluitnemingsraamwerk vir die prioritisering van kwesbaarheidsherstel, ontwikkel deur Carnegie Mellon se Sagteware-ingenieurswese-instituut (CERT/CC) saam met CISA. CISA verskaf dit as deel van die Kwetsverrykingsprogram, sy eie poging om CVE-inligting te verryk. Dus het die NVC van 'n vlakker, breër model na 'n nouer, ryker een beweeg wat 'n meer holistiese siening van benutbaarheid inneem.

ISMS as 'n gebruikshandleiding

Vir voldoeningsbestuurders is die praktiese vraag watter bestuursraamwerk hierdie verskuiwing kan absorbeer sonder om spanne te dwing om hul kwesbaarheidsprogramme van nuuts af te herbou.

ISO / IEC 27001 en sy Bylae A kontroles is direk in lyn met die verandering. Dit behandel kwesbaarheidsbestuur nie as 'n puntetellingsoefening nie, maar as 'n geïntegreerde beheer binne 'n breër inligtingsekuriteitsbestuurstelsel.

Beheer A.8.8 (Bestuur van Tegniese Kwetsbaarhede) vereis dat organisasies tydige inligting oor tegniese kwesbaarhede bekom, blootstelling evalueer en gepaste maatreëls tref. Dit adviseer ook oor ekstra maatreëls benewens eenvoudige telling, soos penetrasietoetsing.

Beheer A.5.7 (Bedreigingsintelligensie) vereis die insameling en ontleding van bedreigingsdata van presies die soort wat EPSS en KEV verskaf. Lees saam met A.5.30 (IKT-gereedheid vir sakekontinuïteit), die standaard raam kwesbaarheidsbestuur as een inset tot operasionele veerkragtigheid eerder as 'n losstaande skandeerderuitset.

Sertifisering gee voldoeningsbestuurders 'n verdedigbare ouditroete wanneer reguleerders vra hoe die organisasie KVE's sonder NVD-verryking geprioritiseer het. Die bestuurstelsel moet dinge soos kommersiële verrykingsfeeds, KEV-monitering en EPSS-telling binne bestaande beheergrense kan aanhaal.

Ons moenie die belangrikheid van wat NIST so pas gedoen het, onderskat nie, maar ons moet dit ook in konteks plaas. Hierdie beleidsontwrigting dwing organisasies langs 'n pad wat hulle reeds moes navigeer. Dit is tyd om verskeie intelligensiebronne te gebruik en meer holisties oor uitbuitbaarheid te dink, en kwesbaarheidsbestuur as 'n integrale deel van 'n breër veerkragtigheidsbenadering te posisioneer.

Brei jou kennis uit

Podcast: Phishing vir Moeilikheid S02 E05: Jy is Voldoenend. Is Jy Veerkragtig?

Blog: Waarom kuberveerkragtigheid nog lank weg is vir baie Britse besighede

gids: Die stand van inligtingsekuriteitsverslag 2025