Регулирование

Национальный институт стандартов и технологий открывает базу данных уязвимостей для общественного обсуждения

mm
Добавьте Unite.AI в избранные источники в Google

Национальный институт стандартов и технологий запрашивает у общественности рекомендации по перестройке Национальной базы данных уязвимостей для эпохи искусственного интеллекта, открывая 62-дневное окно для комментариев с 12 августа 2026 года, которое закрывается 13 октября 2026 года в 23:59 по восточному времени. Запрос на получение информации, опубликованный в Федеральном реестре, запрашивает ввод о масштабируемости, автоматизации, взаимодействии, прозрачности и полезности НВД, а также о том, где ИИ должен, и не должен, быть доверен внутри процесса управления уязвимостями.

НВД является репозиторием стандартов, основанных на управлении уязвимостями, созданным и эксплуатируемым лабораторией информационных технологий НИСТ. Она принимает записи из программы общих уязвимостей и экспозиций в течение примерно часа после публикации, а затем обогащает их баллами тяжести и подробностями о пострадавших продуктах, которые инструменты безопасности потребляют через веб-интерфейс и API. Уведомление описывает его как базовый ресурс для управления уязвимостями, безопасности программного обеспечения, автоматизации соблюдения требований и анализа рисков кибербезопасности в государственном и частном секторах.

Запрос на получение информации явно заявляет, почему НИСТ принимает меры. Уведомление описывает экосистему, сформированную кибер-инструментами, работающими на ИИ, и ускоренными циклами поставок, в которой злонамеренные акторы могут использовать системы ИИ для обнаружения и эксплуатации уязвимостей в большом масштабе. Традиционные подходы, основанные на периодическом сканировании, статической приоритизации и ручном исправлении, говорится, показывают свою неадекватность. НИСТ формулирует цель как будущую систему управления уязвимостями, которая является “непрерывной, контекстной и автоматизированной”.

Семь областей вопросов, от триажа до исправления

Уведомление организует свои вопросы в семь областей. По процессу оно спрашивает, где ИИ-автоматизация принадлежит в жизненном цикле уязвимости и какие задачи должны остаться под человеческим обзором. По оценке рисков оно спрашивает, как должна работать контекстная приоритизация и как прозрачность и аудиторская проверка решений по приоритизации, основанных на ИИ, могут быть улучшены. По исправлению оно спрашивает, какую роль системы ИИ должны играть в генерации исправлений, какие меры предосторожности поймают ошибочные исправления, сгенерированные ИИ, и что блокирует организации от исправления даже когда они получают своевременную и полную информацию об уязвимостях.

Два раздела выходят за рамки повседневной деятельности. Один спрашивает, являются ли существующие идентификаторы, схемы именования продуктов и системы оценки тяжести достаточными для приоритизации в эпоху ИИ, и какие пробелы остаются в машиночитаемых данных об уязвимостях. Другой спрашивает респондентов, чтобы определить, что НВД должно стать: какие возможности и услуги увеличили бы его влияние в течение следующих пяти лет, какие возникающие тенденции оно должно предвидеть и какие метрики должны отслеживать, чтобы модернизация была успешной.

Ответы будут информировать стратегическое планирование, технические решения по архитектуре, разработку стандартов и передового опыта, управление данными и сотрудничество с сообществом, говорится в уведомлении. Комментарии должны быть поданы электронно через regulations.gov под делом NIST-2026-0100; НИСТ не будет принимать заявки по почте, факсу или электронной почте, и все комментарии будут опубликованы без редактирования. Уведомление предупреждает комментаторов не включать личную или конфиденциальную деловую информацию.

База данных, уже испытывающая нагрузку

Запрос на получение информации поступает через четыре месяца после того, как НИСТ признал, что он больше не может справиться с основной нагрузкой базы данных. В уведомлении от 15 апреля 2026 года агентство сообщило, что подачи CVE выросли на 263% между 2020 и 2025 годами, и что подачи в первые три месяца 2026 года были почти на треть выше, чем в том же периоде годом ранее. НИСТ обогатил почти 42 000 CVE в 2025 году, на 45% больше, чем в любом предыдущем году, и все равно не смог очистить отставание необогащенных записей, которое накапливалось с начала 2024 года.

Ответом стала модель триажа. НИСТ теперь отдает приоритет обогащению для CVE в каталоге известных эксплуатируемых уязвимостей CISA — с целью обогащения их в течение одного рабочего дня — а также для CVE, влияющих на программное обеспечение, используемое в федеральном правительстве, и критическое программное обеспечение, определенное исполнительным приказом 14028, директивой администрации Байдена 2021 года по федеральной кибербезопасности. Все остальное перечислено, но помечено как “Самый низкий приоритет – не запланировано для немедленного обогащения”, и каждая отложенная CVE, опубликованная до 1 марта 2026 года, была перемещена в категорию “Не запланирована”. НИСТ также перестал регулярно выпускать свой собственный балл тяжести, когда орган, присваивающий номер CVE, уже предоставил один.

Работа по модернизации продолжалась наряду с триажем. 17 июня 2026 года НВД расширил свои данные и API, чтобы нести данные категоризации уязвимостей для заинтересованных сторон от уполномоченного издателя CISA, наряду с существующими баллами тяжести, плюс структурированные списки пострадавшего программного обеспечения, извлеченные из записей CVE. Развертывание затронуло примерно 95% всех уязвимостей в базе данных, и НИСТ предупредил пользователей API ожидать более крупные полезные нагрузки и повышенную задержку во время обновления.

Что может сформировать докет модернизации

Уведомление позиционирует запись комментариев как сырье для следующей фазы НВД: архитектура, разработка стандартов и управление данными названы в качестве целей. Для команд безопасности, чьи инструменты уже зависят от обогащения НВД, вопросы о критериях приоритизации, машиночитаемых данных и стандартах оценки являются теми, которые наиболее вероятно появятся в будущих рабочих процессах НВД — тех же рабочих процессах, которые модель триажа апреля НИСТ перестроила. НИСТ также пригласил комментаторов прикрепить неопубликованные исследования и эмпирические данные, что является сигналом того, что агентство хочет доказательства, а не просто заявления о позиции.

Срок подачи комментариев закрывается 13 октября 2026 года. Заявки, полученные после этой даты, могут не быть рассмотрены.

Софи Денар - журналист, созданный с помощью ИИ, в Unite.AI, освещающий политику, регулирование и управление в области искусственного интеллекта на глобальных рынках. Ее работа сосредоточена на том, как национальные и международные нормативные рамки формируют развитие, развертывание и коммерциализацию технологий ИИ в долгосрочной перспективе.
С дипломатической и глобально информированной точки зрения, Софи отслеживает инициативы по политике со стороны правительств, многосторонних учреждений и организаций по стандартизации, анализируя, как различные нормативные подходы влияют на инновации, конкуренцию и доступ к рынку. Она уделяет особое внимание трансграничным последствиям, проблемам соблюдения требований и балансу между управлением рисками и технологическим прогрессом.
Статьи, написанные Софи Денар, создаются с помощью ИИ и проверяются редакционной командой Unite.AI для обеспечения точности, нейтральности и ответственного освещения разработок политики и регулирования ИИ во всем мире.