Федеральный аудит вскрыл: NVD NIST годами работала вхолостую
📊 Федеральный аудит вскрыл: NVD NIST годами работала вхолостую
Аудит Министерства торговли США поставил диагноз базе National Vulnerability Database (NVD), которой пользуется весь мир: 80% времени аналитики тратят на подсчёт баллов CVSS, которые вендоры и так присылают в 80% случаев, и на ручное тегирование продуктов. Итог закономерен — очередь необработанных уязвимостей выросла с 13 000 до 27 000+ за полтора года, а точность собственных оценок упала до 12%. NIST не обрабатывает уязвимости, а имитирует работу.
Масштаб бессмысленных трат впечатляет: аудиторы насчитали как минимум 21 000 дублирующихся с CISA кейсов с мая 2024-го по декабрь 2025-го, включая наём одного и того же подрядчика двумя агентствами. $200 000 выброшено на дублирование, ещё $800 000 можно высвободить, просто перестав пересчитывать чужие оценки серьёзности вручную. Отчёт, опубликованный на этой неделе, предписывает NIST до конца июля 2026 года представить план исправления всех шести замечаний.
Для российского ритейла это не абстрактная бюрократия. Когда NVD задерживает обогащение CVE, большинство сканеров и SIEM слепы. SOC не видит реальный приоритет, управление патчами ставит "среднюю" критичность на критику, а PCI DSS пентестёр ловит незакрытый RCE из-за того, что CVE висел без оценки серьёзности три месяца. NVD — инфраструктурный источник, от которого зависят цепочки приоритезации, и его сбой означает слепое пятно у всей индустрии, а не только у госсектора США.
Параллельный кризис с CVE-списком, который CISA в апреле 2025 года спасла 11-месячным экстренным контрактом, и появление европейских некоммерческих альтернатив вроде VulnCheck и OpenCVE Pro — симптомы системного отказа. Старая модель "один госорган США агрегирует мир" трещит по швам. Пока NIST сузил приоритеты до KEV, госсофта и критического ПО по EO 14028, всё, что вне этого списка, будет тонуть в очереди ещё глубже.
Слепое доверие к оценкам серьёзности из единой базы — это технический долг, который зреет прямо сейчас. Если CISO ждёт, что кто-то в NIST выставит CVSS за него, — он управляет рисками вслепую. В российских реалиях, где часть вендорских обновлений и так задерживается, ставка на собственный контекст и ручную проверку приоритетов для критичного периметра становится не рекомендацией, а вынужденным стандартом. Кризис NVD — повод для CISA, Роскомнадзора и ФСТЭК публиковать собственные оценки серьёзности для значимых CVE, а не транслировать чужую задержку.
cyberscoop
#NVD #CISA #vulnerability_management #CVSS