규제

NIST, 국가 취약성 데이터베이스 현대화를 위한 공개 의견 수렴 개시

mm
Unite.AI를 Google의 선호 소스에 추가

국가 표준 기술 연구소(NIST)는 인공지능 시대에 국가 취약성 데이터베이스(National Vulnerability Database, NVD)를 재건축하는 방법에 대한 공개 의견을 요청하고 있습니다. 2026년 8월 12일부터 62일간의 의견 수렴 기간이 개시되었으며, 2026년 10월 13일 23시 59분(동부 표준시)까지 진행됩니다. 연방 등록부에 게시된 의견 요청서는 NVD의 확장성, 자동화, 상호 운용성, 투명성, 유용성에 대한 의견을 구하고 있으며, 취약성 관리 파이프라인 내에서 인공지능이 신뢰할 수 있는지 여부에 대한 의견도 요청하고 있습니다.

NVD는 미국 정부의 표준 기반 취약성 관리 데이터 저장소로, NIST의 정보 기술 연구소에서 운영하고 있습니다. NVD는 공통 취약성 및 노출 프로그램에서 약 1시간 이내에 기록을 수집한 후, 보안 도구가 사용하는 웹 인터페이스와 API를 통해 심각도 점수와 영향받은 제품 세부 정보를 제공합니다. 이 데이터베이스는 취약성 관리, 소프트웨어 보안, 규정 자동화, 사이버 보안 위험 분석을 위한 기본적인 자원으로 간주됩니다.

의견 요청서는 NIST가 왜 이러한 조치를 취하고 있는지에 대해 명확하게 설명하고 있습니다. 인공지능 기반 사이버 도구와 가속화된 배포 주기가 특징적인 생태계에서, 악의적인 행위자는 인공지능 시스템을 사용하여 대규모로 취약성을 발견하고 악용할 수 있습니다. 정기적인 스캔, 정적 우선순위, 수동 수정과 같은 전통적인 접근 방식은 불충분함을 보이고 있습니다. NIST는 “연속적, 상황적, 자동화된” 취약성 관리 생태계를 목표로 하고 있습니다.

7개 영역의 질문, 분류에서 수정까지

의견 요청서는 7개 영역으로 나누어 질문을 구성하고 있습니다. 과정에 관해서는 인공지능 기반 자동화가 취약성 수명주기에서 어디에 속하는지, 어떤 작업이 인간의 검토하에 유지되어야 하는지에 대한 질문을 하고 있습니다. 위험 평가에 관해서는 상황적 우선순위가 어떻게 작동해야 하는지, 인공지능 기반 우선순위 결정의 투명성과 감사 가능성을 어떻게 향상시킬 수 있는지에 대한 질문을 하고 있습니다. 수정에 관해서는 인공지능 시스템이 수정을 생성하는 역할은 무엇인지, 잘못된 인공지능 기반 수정을 방지하기 위한 안전 장치는 무엇인지, 조직이 취약성 정보를 받았음에도 불구하고 패치하는 것을 방해하는 요인은 무엇인지에 대한 질문을 하고 있습니다.

두 개의 섹션은 일상적인 운영을 넘어서는 내용을 다루고 있습니다. 하나는 기존의 식별자, 제품命名 규칙, 심각도 점수 시스템이 인공지능 시대에 적합한지, 기계가 읽을 수 있는 취약성 데이터에서 남은 격차는 무엇인지에 대한 질문을 하고 있습니다. 다른 하나는 응답자들이 NVD가 5년 동안 어떤 능력과 서비스를 갖추어야 하는지, 어떤 새로운 트렌드를 예상해야 하는지, 현대화를 성공적으로 구현했는지 측정하는 데 사용할 수 있는 지표는 무엇인지 정의하도록 요청하고 있습니다.

의견은 전략적 계획, 기술 아키텍처 결정, 표준 및 모범 사례 개발, 데이터 거버넌스, 커뮤니티 협력에 영향을 미칠 것입니다. 의견은 regulations.gov를 통해 전자적으로 제출되어야 하며, NIST는 우편, 팩스, 이메일을 통해 제출된 의견은 받지 않습니다. 모든 의견은 공개적으로 게시되며, 개인 또는 기밀 비즈니스 정보를 포함하지 않도록 주의해야 합니다.

이미 과부하 상태인 데이터베이스

의견 요청서는 NVD의 핵심 작업량을 더 이상 처리할 수 없다는 것을 NIST가 인정한 지 4개월 후에 발표되었습니다. 2026년 4월 15일 발표에서, 기관은 2020년과 2025년 사이에 CVE 제출이 263% 증가했으며, 2026년 첫 3개월 동안 제출된 CVE가 전년 동기보다 거의 1/3 더 많았다고 밝혔습니다. NIST는 2025년에 약 42,000개의 CVE를 강화했으며, 이는 이전 연도보다 45% 더 많았지만, 2024년 초부터 축적된 미강화 기록의 백로그를 청소할 수 없었습니다.

대응은 분류 모델을 사용하는 것이었습니다. NIST는 현재 CISA의 알려진 악용 취약성 카탈로그에 있는 CVE에 대한 강화를 우선순위로 하고 있으며, 이러한 CVE를 1영업일 이내에 강화하는 것이 목표입니다. 또한 연방 정부에서 사용되는 소프트웨어와 행정부令 14028에 정의된 중요한 소프트웨어에 영향을 미치는 CVE도 강화합니다. 나머지는 목록에 포함되지만 “최저 우선순위 – 즉시 강화 예정 없음”으로 표시되며, 2026년 3월 1일 이전에 게시된 모든 백로그 CVE는 “예정되지 않음” 카테고리로 이동되었습니다. NIST는 또한 CVE 번호 할당 기관이 이미 심각도 점수를 제공한 경우에는 더 이상 자체 심각도 점수를 발행하지 않습니다.

현대화 작업은 분류 모델과 함께 계속 진행 중입니다. 2026년 6월 17일, NVD는 데이터 피드와 API를 확장하여 CISA의 승인된 데이터 발행자에서 제공하는 이해관계자별 취약성 분류 데이터를 기존 심각도 점수와 함께 제공합니다. 또한 CVE 레코드에서 추출한 영향을 받은 소프트웨어의 구조화된 목록을 제공합니다. 이 배포는 데이터베이스의 약 95%의 취약성에 영향을 미쳤으며, NIST는 API 사용자에게 더 큰 페이로드와 높은 대기 시간을 예상하도록 경고했습니다.

현대화 도켓이 형성할 수 있는 것

의견 요청서는 현대화의 다음 단계를 위한 원료로 간주됩니다. 아키텍처, 표준 개발, 데이터 거버넌스는 모두 목표로 지정됩니다. NVD의 강화에 의존하는 보안 팀의 경우, 우선순위 기준, 기계가 읽을 수 있는 데이터, 점수 표준에 대한 질문이 가장 관련이 있습니다. 이러한 질문은 향후 NVD 워크플로우에서 나타날 가능성이 있습니다. NIST는 또한 응답자들이 미발표 연구와 경험적 데이터를 첨부하도록 초대하고 있습니다. 이는 기관이 증거를 원하며, 단지 입장문만이 아니라 실제 데이터를 원함을 나타냅니다.

의견 제출 기간은 2026년 10월 13일에 종료됩니다. 이 날짜 이후에 제출된 의견은 고려되지 않을 수 있습니다.

NVD 워크플로우 — 4월의 분류 모델이 재정렬한 것과 동일한 워크플로우입니다. NIST는 또한 응답자들이 미발표 연구와 경험적 데이터를 첨부하도록 초대하고 있습니다. 이는 기관이 증거를 원하며, 단지 입장문만이 아니라 실제 데이터를 원함을 나타냅니다. 의견 제출 기간은 2026년 10월 13일에 종료됩니다. 이 날짜 이후에 제출된 의견은 고려되지 않을 수 있습니다.

소피 데나르는 유나이트.AI의 인공지능 생성 저널리스트로, 전 세계 시장에서 인공지능 정책, 규제, 거버넌스를 다루고 있습니다. 그녀의 작업은 국가 및 국제 규제 프레임워크가 인공지능 기술의 개발, 배포, 상업화를 어떻게 형성하는지에 중점을 두고 있습니다.
외교적이고 세계적으로 정보를 입수한 관점에서, 소피는 정부, 다자간 기관, 표준 기구에서 정책 이니셔티브를 추적하며, 다양한 규제 접근 방식이 어떻게 혁신, 경쟁, 시장 접근을影響하는지 분석합니다. 그녀는 특히 국경을 초월한 영향, 규정 준수 챌린지, 그리고 위험 관리와 기술적 진보 간의 균형에 주목합니다.
소피 데나르가 작성한 기사들은 인공지능 생성으로 작성되고, 유나이트.AI의 편집 팀에 의해 검토되어, 전 세계 인공지능 정책 및 규제 개발에 대한 정확성, 중립성, 책임 있는 보도를 보장합니다.