NIST调整国家漏洞数据库处理策略:CVE提交量创新高,转向基于风险的分级评估
好,我现在需要帮用户总结这篇文章的内容,控制在100字以内。首先,我得通读全文,抓住主要信息。 文章讲的是美国NIST对国家漏洞数据库(NVD)的改革。他们放弃了全面分析每个CVE,转而采用基于风险的分级评估模型。主要原因是CVE提交量激增,从2020到2025年增长了263%。新模式下,NIST只分析符合三个标准之一的CVE:列入CISA的KEV目录、影响联邦政府软件、或属于关键软件。 此外,NIST还清理积压的漏洞,并简化流程,不再重复评估已有的严重性评分。专家认为这是合理的,企业应更主动地处理漏洞。 接下来,我需要把这些要点浓缩到100字以内。重点包括:NIST改革处理机制、基于风险分级、优先处理危险漏洞、原因提交量激增、新模式下只分析特定类型、清理积压和流程变更。 最后,确保语言简洁明了,不使用“文章内容总结”等开头。 </think> 美国国家标准与技术研究院(NIST)改革国家漏洞数据库(NVD)处理机制,采用基于风险的分级评估模型,优先处理最危险漏洞。由于CVE提交量激增,新模式下仅对符合特定标准的CVE进行完整分析,并清理积压漏洞。专家认为此举合理,并建议企业主动应对漏洞威胁。 2026-4-15 18:52:29 Author: www.freebuf.com(查看原文) 阅读量:11 收藏

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

image

美国国家标准与技术研究院(NIST)宣布对其国家漏洞数据库(NVD)的网络安全漏洞处理机制进行全面改革,放弃对每个提交的通用漏洞披露(CVE)进行全面分析的长期目标,转而采用基于风险的分级评估模型,优先处理最危险的漏洞。

此项改革自今日起生效,主要源于NIST接收的CVE提交量激增。2020至2025年间,CVE提交量增长263%,今年第一季度提交量同比增幅近三分之一。2025年NIST共处理约42,000个CVE,同比增长45%,但处理速度仍无法跟上提交量的增长。新模式下,NIST将仅对符合以下三项标准之一的CVE进行完整分析:

  1. 被列入美国网络安全和基础设施安全局(CISA)已知已利用漏洞(KEV)目录的漏洞
  2. 影响联邦政府使用软件的CVE
  3. 根据14028号行政命令被归类为关键软件的CVE

在新机制下,NIST目标是在收到KEV目录条目后一个工作日内完成分析。其他已报告的CVE仍会保留在NVD中,但将被标记为"未计划分析"状态,意味着NIST不会自动添加安全团队用于补丁优先级判定的严重性评分和产品数据。

NIST同时着手清理自2024年初积压的漏洞。所有在2026年3月1日前发布且未完成分析的CVE将被移入"未计划分析"类别,仅在有资源时才会考虑处理(KEV目录中的CVE除外)。

新模型还包含两项流程变更:当CVE编号机构(CNA)已提供严重性评分时,NIST不再重复评估;对于修改后的CVE,仅当变更实质影响分析数据时才会重新评估,而非每次更新都自动重新分析。

身份威胁检测与响应提供商SlashID公司CEO兼联合创始人Vincenzo Iozzo指出,人工智能是推动CVE提交量激增的关键因素之一:"AI报告的有效漏洞数量急剧上升,仅去年报告量就翻倍有余。NIST的新政策具有合理性,其保留分析的类别正是最关键的漏洞类型。"

网络安全解决方案公司RunSafe Security首席技术官Shane Fry认为:"该公告向行业释放信号——等待CVE评分再采取行动的时代已经终结。漏洞可见性本不完美,采用多元化漏洞数据源的企业将获得更可靠的漏洞洞察。更重要的是,企业应假设软件中已存在未知漏洞,并部署能在补丁或CVE评分发布前阻断攻击的防护措施。"

参考来源:

NIST shifts National Vulnerability Database to risk-based triage as CVE submissions hit record levels

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)


文章来源: https://www.freebuf.com/articles/network/477513.html
如有侵权请联系:admin#unsafe.sh