Национальная база данных уязвимостей
Национальная база данных уязвимостей (англ. National Vulnerability Database, NVD) — хранилище данных о стандартизированном управлении уязвимостями, поддерживаемое правительством США. База структурирована с использованием протокола автоматизации работы с безопасностью (SCAP). Данные из NVD позволяют автоматизировать процессы управления уязвимостями, измерения уровня безопасности и оценки соответствия стандартам. В состав базы входят сведения о контрольных списках для проверки безопасности, программных ошибках и уязвимостях, ошибках конфигурации, названиях продуктов и метриках оценки последствий. NVD поддерживает Программу автоматизации информационной безопасности (ISAP) и курируется Национальным институтом стандартов и технологий США (NIST).
С апреля 2026 года NIST перешёл на риск-ориентированную модель обогащения данных. Институт проводит полный анализ только для приоритетных уязвимостей (около 15—20 % от общего объёма), тогда как основным поставщиком аналитики для остальных записей стало Агентство по кибербезопасности и защите инфраструктуры (CISA) через программу CISA-ADP[1][2]. Из-за публикации множества записей без полных метаданных автоматизация процессов управления уязвимостями через протокол SCAP стала ограниченной.
8 марта 2013 года база данных была временно отключена после обнаружения того, что система, обслуживающая несколько государственных сайтов, была скомпрометирована из-за уязвимости в программном обеспечении Adobe ColdFusion[3][4].
Уязвимости в NVD поступают из списка Common Vulnerabilities and Exposures (CVE), который поддерживается компанией MITRE. Присвоением новых идентификаторов уязвимостей занимаются MITRE и уполномоченные органы (CVE Numbering Authorities), после чего сведения добавляются в NVD[5].
Обогащение CVE
Ранее при добавлении уязвимостей в список CVE в NVD каждой из них присваивалась оценка по системе Common Vulnerability Scoring System (CVSS)[6]. Оценка строится на ряде параметров, таких как сложность эксплуатации и потенциальное воздействие[7], что позволяет организациям расставлять приоритеты исправления в зависимости от серьёзности уязвимости. Однако из-за роста числа CVE на 263 % в период с 2020 по 2025 год, с 15 апреля 2026 года полное обогащение метаданными получают только приоритетные уязвимости[8][9]. Критериями для приоритизации обогащения выступают: наличие уязвимости в каталоге известных эксплуатируемых уязвимостей (CISA KEV), использование затронутого программного обеспечения в государственном секторе США и принадлежность к критическому программному обеспечению[10]. Для остальных уязвимостей введены новые статусы: «Lowest Priority» (публикация без дополнительного обогащения от NIST) и «Not Scheduled» (для необработанных уязвимостей из бэклога с датой публикации до 1 марта 2026 года)[9][11]. Кроме того, 17 июня 2026 года была внедрена поддержка метрик Stakeholder-Specific Vulnerability Categorization (SSVC), которые дополняют традиционную систему оценки CVSS[12][10].
В июне 2017 года аналитическая компания Recorded Future сообщила, что медианное время между публичным раскрытием CVE и включением его в NVD составляет 7 дней, причём 75 % уязвимостей распространяются неофициально до размещения в NVD, что даёт злоумышленникам время на их эксплуатацию.
В августе 2023 года NVD первоначально оценила переполнение целого типа в устаревших версиях cURL как критическую уязвимость (9,8 из 10 по шкале CVSS). Ведущий разработчик cURL Даниэль Стенберг заявил, что данная ошибка не представляет угрозы безопасности, была исправлена почти за четыре года до этого, попросил отклонить CVE и обвинил NVD в нагнетании паники и завышении серьёзности обнаруженных проблем[13]. Компания MITRE не согласилась со Стенбергом, отклонила запрос на исключение CVE, указав, что «имеется действительная уязвимость, которая может привести к значимым проблемам безопасности»[14]. В сентябре 2023 года данная уязвимость была NVD переоценена в 3,3 балла («низкий» уровень), с формулировкой, что она «теоретически может привести к отказу в обслуживании» атакуемых систем, однако этот вектор атаки «маловероятен»[15].
Модернизация базы данных
12 августа 2026 года Национальный институт стандартов и технологий (NIST) инициировал общественное обсуждение модернизации NVD с учётом внедрения искусственного интеллекта. Ключевыми направлениями инициативы стали переход к автоматизированной экосистеме управления уязвимостями, разработка инструмента V-etalon для обогащения данных, а также использование искусственного интеллекта для контекстной оценки рисков[16][17][18].
Примечания
Литература
- Zhang S., Ou X., Caragea D. Predicting Cyber Risks through National Vulnerability Database // Information Security Journal: A Global Perspective. 2015. Vol. 24, № 4-6. pp. 194—206. DOI: 10.1080/19393555.2015.1111961