На прошлой неделе западные ИБ-шники активно обсуждали очередное заявление руководителей NIST NVD, что "у них лапки", и они будут обогащать ещё меньше уязвимостей. Хотя, казалось бы куда уж меньше. 😏 Суть обращения, опубликованного NIST 15 апреля, в том, что из-за резкого роста числа CVE они меняют подход к ведению National Vulnerability Database: вместо анализа всех уязвимостей база переходит на риск-ориентированную модель. Полноценно обогащаться будут только приоритетные уязвимости:
🔥 уже эксплуатируемые (из каталога CISA KEV) - обещают обрабатывать за сутки
🏛 относящиеся к ПО, используемому в госсекторе США (федеральным правительством)
🛠 относящиеся к критическому ПО, определённому в Executive Order 14028
[ В MAX-посте и посте на avleonov.ru пишу подробнее, что будет с остальными уязвимостями, почему у меня от этого лютые фейспалмы, и привожу полный перевод сообщения NIST ]
➡️Ⓜ️ MAX | #NIST #NVD #CVE #CISA #CISAKEV #CVSS #CNA #EO14028 #Vulners #DBugs #VulnCheck #GCVE #BDU #FSTEC
Post #3147
1.81K
