NIST объявил о значительном изменении подхода к Национальной базе уязвимостей (NVD). Теперь лишь некоторые CVE будут получать полноформатное обогащение, что может серьёзно повлиять на программы безопасности контейнеров и их соответствие требованиям.
Что изменилось 15 апреля
Согласно новым правилам, всего три категории CVE будут иметь полный набор данных, включая ранжирование по CVSS, соответствие CPE и классификации CWE. Это касается CVE в каталоге известных уязвимостей от CISA, уязвимостей для программного обеспечения правительства США и критических уязвимостей, определённых указом 14028. Все другие CVE попадают в статус «Не запланировано», что сокращает надёжность информации для компаний.
Рост заявок на CVE
NIST сообщил о 263%-ом увеличении заявок на CVE с 2020 по 2025 год, с прогнозируемыми 59,5 тыс. уязвимостей в 2026 году. Эта цифра подтверждает необходимость изменения подхода, так как увеличение числа уязвимостей усложняет управление рисками. В 2025 году NIST обработал 42 тыс. CVE, но не смог справиться с возросшим потоком входящих данных.
Что это значит для соответствия стандартам
Компании теперь должны будут пересматривать свои способы документации уязвимостей при отсутствии оценок NVD. Например, для программ, соответствующих требованиям FedRAMP, это приведет к неясности в применении SLAs по исправлению уязвимостей. Frameworks, такие как PCI-DSS, могут столкнуться с неоднозначностью в оценке результатов сканирования.
Практическое значение для разработчиков
Для российских компаний, работающих с безопасностью контейнеров, эти изменения означают необходимость адаптации внутренних процессов и пересмотра ожиданий по оценке уязвимостей. Обновлённые условия могут подстегнуть потребность в разработке более эффективных инструментов для анализа и устранения уязвимостей.
Следующий шаг для NIST — оценка эффективности новых процессов и, возможно, функции обогащения, если приток этих продолжит расти.