กฎระเบียบ

NIST เปิดให้ประชาชนทั่วไปให้ความคิดเห็นเกี่ยวกับการปรับปรุงฐานข้อมูลความเสี่ยงระดับชาติ

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

สถาบันมาตรฐานและเทคโนโลยีแห่งชาติ (NIST) กำลังขอความคิดเห็นจากประชาชนทั่วไปเกี่ยวกับวิธีการปรับปรุงฐานข้อมูลความเสี่ยงระดับชาติ (National Vulnerability Database) ในยุคของปัญญาประดิษฐ์ โดยเปิดช่องทางให้ประชาชนทั่วไปสามารถให้ความคิดเห็นได้ภายใน 62 วัน ตั้งแต่วันที่ 12 สิงหาคม 2026 และจะปิดรับความคิดเห็นในวันที่ 13 ตุลาคม 2026 เวลา 23:59 น. ตามเวลาเขตตะวันออก คำขอข้อมูลที่เผยแพร่ใน Federal Register กำลังมองหาความคิดเห็นเกี่ยวกับความสามารถในการปรับขนาด อัตโนมัติ การทำงานร่วมกัน ความโปร่งใส และประโยชน์ใช้สอยของ NVD รวมถึงการวิเคราะห์ว่าควรไว้วางใจ AI ในกระบวนการบริหารจัดการความเสี่ยงในระดับไหน

NVD เป็นฐานข้อมูลมาตรฐานของข้อมูลการบริหารจัดการความเสี่ยงของสหรัฐอเมริกา ซึ่งจัดตั้งและดำเนินการโดยห้องปฏิบัติการเทคโนโลยีสารสนเทศของ NIST ฐานข้อมูลนี้จะดึงข้อมูลจากโปรแกรม Common Vulnerabilities and Exposures ภายในเวลาประมาณหนึ่งชั่วโมงหลังจากการเผยแพร่ และเพิ่มข้อมูลด้วยคะแนนความเสี่ยงและรายละเอียดผลิตภัณฑ์ที่ได้รับผลกระทบ ซึ่งเครื่องมือรักษาความปลอดภัยสามารถเข้าถึงได้ черезเว็บอินเทอร์เฟซและ API ของ NVD

คำขอข้อมูลนี้ชี้แจงว่าเหตุใด NIST จึงดำเนินการนี้ โดยอธิบายถึงระบบนิเวศที่มีการเปลี่ยนแปลงอย่างรวดเร็วด้วยเครื่องมือไซเบอร์ที่ใช้ AI และการเผยแพร่ผลิตภัณฑ์ที่เร็วขึ้น ซึ่งผู้กระทำความผิดอาจใช้ระบบ AI เพื่อค้นหาและใช้ประโยชน์จากช่องโหว่ในระดับใหญ่ วิธีการแบบดั้งเดิมที่สร้างขึ้นบนการ扫描แบบง่าย การจัดลำดับความสำคัญแบบคงที่ และการแก้ไขด้วยมือ ถูกมองว่าไม่เพียงพอ NIST กำหนดเป้าหมายไว้ว่าเป็นระบบนิเวศการบริหารจัดการความเสี่ยงที่ “ต่อเนื่อง บริบท และอัตโนมัติ”

เจ็ดพื้นที่ของคำถาม ตั้งแต่การแยกแยะถึงการแก้ไข

คำขอข้อมูลนี้จัดระเบียบคำถามออกเป็นเจ็ดพื้นที่ ในด้านกระบวนการ มันถามถึงที่ที่อัตโนมัติที่ใช้ AI อยู่ในวงจรชีวิตของความเสี่ยงและงานใดที่ควรอยู่ภายใต้การตรวจสอบของมนุษย์ ในด้านการประเมินความเสี่ยง มันถามถึงวิธีการจัดลำดับความสำคัญตามบริบทและวิธีการเพิ่มความโปร่งใสและความสามารถในการตรวจสอบการตัดสินใจการจัดลำดับความสำคัญโดยใช้ AI ในด้านการแก้ไข มันถามถึงบทบาทที่ระบบ AI ควรเล่นในการสร้างการแก้ไข อะไรคือการป้องกันที่จะจับข้อผิดพลาดของการแก้ไขที่สร้างโดย AI และอะไรที่ขัดขวางไม่ให้องค์กรติดตั้งแพตช์แม้ว่าจะได้รับข้อมูลความเสี่ยงที่สมบูรณ์และทันท่วงที

สองส่วนขยายออกไปนอกเหนือจากปฏิบัติการประจำวัน หนึ่งถามว่าระบบระบุชื่อผลิตภัณฑ์ ระบบการให้หมายเลข และระบบการให้คะแนนความเสี่ยงที่มีอยู่นั้นเพียงพอสำหรับการจัดลำดับความสำคัญที่สามารถดำเนินการได้หรือไม่ และมีอะไรที่ขาดในข้อมูลความเสี่ยงที่สามารถอ่านได้โดยเครื่องจักร อีกส่วนหนึ่งถามให้ผู้ตอบคำถามนิยามว่า NVD ควรเป็นอะไรในอนาคต: ความสามารถและบริการใดที่จะเพิ่มผลกระทบของ NVD ในช่วงห้าปีข้างหน้า รูปแบบที่เกิดขึ้นใหม่ใดที่ NVD ควรเตรียมพร้อม และอะไรคือตัวชี้วัดที่จะวัดความสำเร็จของการปรับปรุง

ความคิดเห็นจะแจ้งการวางแผนเชิงกลยุทธ์ การตัดสินใจด้านสถาปัตยกรรม การพัฒนามาตรฐานและการปฏิบัติที่ดีที่สุด การกำกับดูแลข้อมูล และการทำงานร่วมกันของชุมชน ตามที่ระบุในคำขอข้อมูล ความคิดเห็นต้องส่งผ่านระบบอิเล็กทรอนิกส์ผ่าน regulations.gov ภายใต้ docket NIST-2026-0100; NIST จะไม่รับคำตอบทางไปรษณีย์ โทรสาร หรืออีเมล และคำตอบทั้งหมดจะถูกโพสต์แบบสาธารณะโดยไม่มีการแก้ไข คำขอข้อมูลเตือนผู้ตอบคำถามไม่ให้ใส่ข้อมูลส่วนบุคคลหรือข้อมูลธุรกิจที่มีลักษณะเป็นความลับ

ฐานข้อมูลที่มีอยู่แล้วภายใต้แรงกดดัน

คำขอข้อมูลนี้เกิดขึ้นหลังจากที่ NIST ยอมรับว่าไม่สามารถรักษาระดับการทำงานของฐานข้อมูลได้ ในการประกาศเมื่อวันที่ 15 เมษายน 2026 องค์กรได้เผยแพร่ว่าจำนวนการยื่นขอ CVE เพิ่มขึ้น 263% ระหว่างปี 2020 ถึง 2025 และการยื่นขอในสามเดือนแรกของปี 2026 สูงกว่าช่วงเวลาเดียวกันของปีก่อนหน้าถึงหนึ่งในสาม NIST ได้เพิ่มข้อมูลให้กับ CVE จำนวน 42,000 รายการในปี 2025 ซึ่งเพิ่มขึ้น 45% เมื่อเทียบกับปีก่อนหน้า แต่ยังคงไม่สามารถล้างคิวของการยื่นขอที่ยังไม่ได้รับการเพิ่มข้อมูลที่สะสมตั้งแต่เดือนกุมภาพันธ์ 2024

การตอบสนองคือการสร้างแบบจำลองการแยกแยะ NIST ตอนนี้จัดลำดับความสำคัญของการเพิ่มข้อมูลให้กับ CVE ในแค็ตตาล็อก Known Exploited Vulnerabilities ของ CISA — โดยมีเป้าหมายที่จะเพิ่มข้อมูลให้กับCVE เหล่านี้ภายในหนึ่งวันทำการ — รวมถึง CVE ที่ส่งผลกระทบต่อซอฟต์แวร์ที่ใช้ในรัฐบาลกลางและซอฟต์แวร์สำคัญที่กำหนดโดย Executive Order 14028 ซึ่งเป็นคำสั่งผู้บริหารของ Biden ในปี 2021 เกี่ยวกับการรักษาความปลอดภัยทางไซเบอร์ของรัฐบาล สิ่งที่เหลือทั้งหมดจะถูกแสดงรายการ แต่จะแสดงว่า “Lowest Priority – not scheduled for immediate enrichment” และ CVE ที่ยังไม่ได้รับการเพิ่มข้อมูลที่เผยแพร่ก่อนวันที่ 1 มีนาคม 2026 จะถูกย้ายไปสู่หมวด “Not Scheduled” NIST ยังหยุดการเผยแพร่คะแนนความเสี่ยงของตนเองเมื่อหน่วยงานที่มอบหมาย CVE ได้ให้คะแนนความเสี่ยงแล้ว

การทำงานในการปรับปรุงยังคงดำเนินต่อไปควบคู่ไปกับการแยกแยะ ในวันที่ 17 มิถุนายน 2026 NVD ขยายการให้บริการข้อมูลและ API เพื่อนำข้อมูล Stakeholder-Specific Vulnerability Categorization จาก CISA’s Authorized Data Publisher มาใช้ร่วมกับคะแนนความเสี่ยงเดิม และรายการที่มีโครงสร้างของซอฟต์แวร์ที่ได้รับผลกระทบจาก CVE การปรับปรุงนี้ส่งผลกระทบต่อความเสี่ยงประมาณ 95% ของฐานข้อมูล และ NIST เตือนผู้ใช้ API ว่าควรเตรียมพร้อมสำหรับการเพิ่มขนาดใหญ่และความหน่วงในการรีเฟรช

สิ่งที่ docket การปรับปรุงอาจกำหนดรูปแบบ

คำขอข้อมูลนี้วางตำแหน่งบันทึกความคิดเห็นเป็นวัสดุ خامสำหรับระยะถัดไปของ NVD: สถาปัตยกรรม การพัฒนามาตรฐาน และการกำกับดูแลข้อมูล ล้วนถูกกล่าวถึงเป็นเป้าหมาย สำหรับทีมรักษาความปลอดภัยที่เครื่องมือของพวกเขาพึ่งพาการเพิ่มข้อมูลของ NVD คำถามเกี่ยวกับเกณฑ์การจัดลำดับความสำคัญ ข้อมูลที่สามารถอ่านได้โดยเครื่องจักร และมาตรฐานการให้คะแนนคือคำถามที่มีแนวโน้มว่าจะปรากฏในกระบวนการทำงานของ NVD ในอนาคต — กระบวนการทำงานเดียวกับที่แบบจำลองการแยกแยะในเดือนเมษายนได้ปรับเปลี่ยน NIST ยังเชิญชวนให้ผู้ตอบคำถามแนบการศึกษาที่ไม่ได้เผยแพร่และข้อมูลเชิงประจักษ์ ซึ่งเป็นสัญญาณว่าองค์กรต้องการหลักฐาน ไม่ใช่แค่คำสั่ง

ช่วงเวลาการให้ความคิดเห็นจะปิดในวันที่ 13 ตุลาคม 2026 การตอบกลับที่ได้รับหลังจากวันที่นั้นอาจไม่ถูกพิจารณา

NVD workflows — กระบวนการทำงานเดียวกับที่แบบจำลองการแยกแยะของเมษายนได้ปรับเปลี่ยน NIST ยังเชิญชวนให้ผู้ตอบคำถามแนบการศึกษาที่ไม่ได้เผยแพร่และข้อมูลเชิงประจักษ์ ซึ่งเป็นสัญญาณว่าองค์กรต้องการหลักฐาน ไม่ใช่แค่คำสั่ง การตอบกลับที่ได้รับหลังจากวันที่ 13 ตุลาคม 2026 อาจไม่ถูกพิจารณา

โซฟี เดอนาร์ เป็นนักข่าวที่สร้างโดย AI ที่ Unite.AI โดยครอบคลุมนโยบาย การกำกับดูแล และการกำกับดูแลความฉลาดทางอาร์ติฟิเชียลทั่วทั้งตลาดโลก งานของเธอเน้นไปที่ว่ากรอบการกำกับดูแลระดับชาติและระหว่างประเทศมีรูปแบบในการพัฒนา การใช้งาน และการค้าขายเทคโนโลยี AI ในระยะยาว

ด้วยมุมมองทางการฑูตและข้อมูลระดับโลก โซฟี ติดตามความคิดริเริ่มด้านนโยบายจากภาครัฐ สถาบันระหว่างประเทศ และองค์กรมาตรฐาน โดยวิเคราะห์ว่าการเข้าถึงการกำกับดูแลที่แตกต่างกันส่งผลต่อนวัตกรรม การแข่งขัน และการเข้าถึงตลาดอย่างไร เธอจ่ายความสนใจเป็นพิเศษกับผลกระทบข้ามพรมแดน ความท้าทายด้านการปฏิบัติตามกฎระเบียบ และความสมดุลระหว่างการบริหารความเสี่ยงและการพัฒนาทางเทคโนโลยี

บทความที่เขียนโดยโซฟี เดอนาร์ถูกสร้างโดย AI และได้รับการตรวจสอบโดยทีมบรรณาธิการของ Unite.AI เพื่อให้แน่ใจถึงความถูกต้อง ความเป็นกลาง และการรายงานที่มีความรับผิดชอบเกี่ยวกับการพัฒนานโยบายและกฎระเบียบของ AI ทั่วโลก