TGViewer
DevSecOps Talks DevSecOps Talks @devsecops_weekly · 8.03K subscribers
Post #1473 2.82K
Изменения в NVD, обновление подхода к управлению уязвимостями

Всем привет!

Количество уязвимостей растёт год от года. И сама скорость роста тоже возрастает. В связи с этим недавно NVD объявила о том, что подход к обогащению данными по CVE будет изменён.

Раньше было примерно так: кто-то публиковал CVE, её ID, иногда – CPE, набор ссылок и CVSS, который считался Автором CVE.

NVD, в свою очередь, всё это обрабатывала и стандартизировала: корректный CPE, уточнение CVSS, добавление CWE, группировка ссылок-референсов.

Это позволяло сделать процесс более системным и нормализованным.

Однако, 15 апреля 2026 года подход изменился. Описанная выше работа NVD будет не для всех уязвимостей, а только для части из них.

Например, если CVE есть в KEV. Но таких всего 0,5%. Получается, что в долгосрочной перспективе мы будем получать меньше информации или она будет не так структурирована и информативна.

Что с этим делать и как быть? Мнение на этот счёт есть у Автора статьи.

Он считает, что пора уходить от подхода, где ИБ расставляет приоритеты исходя из характеристик определенной CVE (критичность, CVSS и т.д.).

Получать дополнительную информацию:
тот же KEV, информация из EPSS, использование альтернативных источников данных по уязвимостям (GHSA, бюллетени, OSV и т.д.), понимание контекста актива, в котором найдена уязвимость.

Это позволит самостоятельно определить те значимые параметры, которые раньше (пусть и не очень точные) можно было получить от NVD.

И, конечно, не стоит забывать и о runtime-защите, которая позволит поставить «временный патч» и выиграть время для устранения уязвимости в коде.

А что вы думаете по этому поводу? Насколько для вас значимо то, что NVD, со временем, сократит количество предоставляемой информации по CVE?
pulse.latio.tech Building an AI Ready Vulnerability Management Program After NVD Changes and Claude Mythos When AI discovery tools meet a slowing infrastructure
  • ❤ 2
  • 👍 2
More from @devsecops_weekly
  1. Sep 24, 2026Pluto AI: анализ безопасности кода Всем привет! Сегодня хотим рассказать про ещё один скан…
  2. Sep 23, 2026🔄Поздравляем победителей розыгрыша! Спасибо всем, кто принял участие в наших исследования…
  3. Sep 23, 2026Kubernetes Architecture in Financial Services Всем привет! В приложении можно найти электр…
  4. Sep 22, 2026KubeBuddy: анализ ресурсов Kubernetes Всем привет! KubeBuddy – CLI-утилита, которая анализ…
  5. Sep 21, 2026Patch The Planet Всем привет! В интернете можно найти много статей, в которых описано, что…
  6. Sep 18, 2026Claude Code: Security Best Practices Всем привет! Небольшой пятничный пост! В приложении м…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →