Düzenleme

NIST Ulusal Zafiyet Veritabanı Modernleştirmesine İlişkin Kamu Yorumuna Açtı

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Ulusal Standartlar ve Teknoloji Enstitüsü, Ulusal Zafiyet Veritabanını yapay zeka çağı için nasıl yeniden inşa edeceğine ilişkin kamuoyunun görüşünü istiyor ve 12 Ağustos 2026’da başlayan 62 günlük yorum süresi 13 Ekim 2026’da saat 23:59 Doğu Zaman Diliminde sona erecek. Federal Register’da yayımlanan bilgi talebi, NVD’nin ölçeklenebilirliği, otomatikleştirilmesi, etkileşimi, şeffaflığı ve faydası hakkında ve zafiyet yönetim pipeline’ı içinde yapay zeka nereye güvenilmeli ve nereye güvenilmemeli về girdi istiyor.

NVD, ABD hükümetinin standartlara dayalı zafiyet yönetim verilerini depoladığı ve NIST’in Bilgi Teknolojileri Laboratuvarı tarafından kurulan ve işletilen bir depodur. Common Vulnerabilities and Exposures programından kayıtları yaklaşık bir saat içinde alır ve bunları güvenlik araçlarının web arayüzü ve API’leri aracılığıyla tüketebilecekleri şekilde güvenlik puanları ve etkilenen ürün ayrıntıları ile zenginleştirir. Bildiri, bunu kamu ve özel sektörlerdeki zafiyet yönetimi, yazılım güvenliği, uyum otomasyonu ve siber güvenlik risk analizi için temel bir kaynak olarak tanımlar.

Bilgi talebi, NIST’in neden harekete geçtiğini açıkça belirtiyor. Bildiri, AI destekli siber araçlar ve hızlandırılmış teslimat döngüleri tarafından şekillenen bir ekosistemden bahseder ve burada kötü niyetli aktörlerin zafiyetleri büyük ölçekte keşfetmek ve kullanmak için AI sistemlerini kullanabileceğini belirtir. Periyodik taramalara, statik önceliklendirmeye ve manuel düzeltmelere dayanan geleneksel yaklaşımların yetersizliklerini gösterdiğini söyler. NIST, hedefi “sürekli, bağlamsal ve otomatik” bir zafiyet yönetimi ekosistemi olarak tanımlar.

Zafiyet Yönetim Sürecinde 7 Alan

Bildiri, sorularını yedi alana organize etmiştir. Süreç hakkında, AI destekli otomasyonun zafiyet yaşam döngüsünde nereye ait olduğunu ve hangi görevlerin insan gözden geçirme altında kalması gerektiğini sorar. Risk değerlendirmesi hakkında, bağlamsal önceliklendirmenin nasıl çalışması gerektiğini ve AI tarafından yönlendirilen önceliklendirme kararlarının şeffaflığını ve denetlenebilirliğini nasıl artırabileceğini sorar. Düzeltme hakkında, AI sistemlerinin düzeltme üretmede hangi rolü oynaması gerektiğini, yanlış AI tarafından oluşturulan düzeltmeleri yakalayacak hangi önlemlerin alınabileceğini ve organizasyonların zafiyet bilgilerini aldıklarında neden yamalamadığını sorar.

İki bölüm, günlük operasyonların ötesine geçer. Biri, mevcut tanımlayıcıların, ürün adlandırma şemalarının ve güvenlik puanlama sistemlerinin AI çağındaki eyleme geçirilebilir önceliklendirme için yeterli olup olmadığını ve makine tarafından okunabilir zafiyet verisi açısından hangi boşlukların bulunduğunu sorar. Diğeri, NVD’nin ne olması gerektiğini tanımlamaya çağırır: hangi yetenek ve hizmetlerin etkisini beş yıl içinde artırabileceğini, hangi ortaya çıkan trendleri öngörebileceğini ve modernleşme başarısını izlemek için hangi ölçütlere ihtiyaç duyulduğunu sorar.

Cevaplar, stratejik planlama, teknik mimari kararları, standart ve en iyi uygulamaların geliştirilmesini, veri yönetimini ve topluluk işbirliklerini bilgilendirecek, bildiride denilir. Yorumlar, regulations.gov üzerinden elektronik olarak NIST-2026-0100 dosyasına gönderilmelidir; NIST, posta, faks veya e-posta yoluyla gönderilen yorumları kabul etmeyecektir ve tüm yorumlar sansürsüz olarak halka açık olarak yayınlanacaktır. Bildiri, yorumculara kişisel veya gizli iş bilgilerini içermemeleri konusunda uyarıda bulunur.

Halihazırda Yüklü Bir Veritabanı

Bilgi talebi, NIST’in veritabanının temel iş yükünü artık karşılayamadığını kabul ettiği dört ay sonra geldi. 15 Nisan 2026’da yapılan duyuruda, ajans, CVE gönderilerinin 2020 ile 2025 arasında %263 arttığını ve 2026’nın ilk üç ayındaki gönderilerin bir yıl önceki aynı döneme göre neredeyse üçte bir daha yüksek olduğunu açıkladı. NIST, 2025’te yaklaşık 42.000 CVE’yi zenginleştirdi, bu da herhangi bir önceki yıldan %45 daha fazlaydı ve hala 2024’ün başından beri birikmekte olan zenginleştirilmemiş kayıtların geri kalanını temizleyemedi.

Cevap, bir triaj modeli oldu. NIST, şimdi CISA’nın Bilinen Kullanılan Zafiyetler kataloğu中的 CVE’ler için zenginleştirmeyi önceliklendirmektedir — bu CVE’leri bir iş günü içinde zenginleştirmeyi hedeflemektedir — ve ayrıca federal hükümet tarafından kullanılan yazılımı ve Yürütme Emri 14028 tarafından tanımlanan kritik yazılımları etkileyen CVE’ler için. Her şey else “En Düşük Öncelik – hemen zenginleştirilmeyecek” olarak etiketlenir ve 1 Mart 2026’dan önce yayınlanan tüm geri plana alınan CVE’ler “Planlanmamış” kategorisine taşınır. NIST ayrıca, CVE Numaralama Otoritesinin zaten bir güvenlik puanı sağladığı durumlarda kendi güvenlik puanını düzenli olarak yayımlamayı durdurdu.

Modernleşme çalışmaları, triaj yanında devam etti. 17 Haziran 2026’da, NVD veri akışlarını ve API’lerini CISA’nın Yetkili Veri Yayımcısı’ndan Stakeholder-Specific Vulnerability Categorization verilerini mevcut güvenlik puanları ve CVE kayıtlarından etkilenen yazılımların yapılandırılmış listeleri ile genişletti. Dağıtım, veritabanındaki tüm zafiyetlerin yaklaşık %95’ini etkiledi ve NIST, API kullanıcılarına daha büyük yüklerin ve yükseltilmiş gecikme süresinin beklenebileceğini uyarıda bulundu.

Modernleşme Dosyasının Şekillendirebileceği

Bildiri, yorum kaydını NVD’nin bir sonraki aşaması için ham madde olarak konumlandırıyor: mimari, standart geliştirme ve veri yönetimi tüm bunlar hedef olarak adlandırılıyor. Güvenlik araçlarının NVD zenginleştirmesine bağlı olduğu güvenlik ekipleri için, önceliklendirme kriterleri, makine tarafından okunabilir veriler ve puanlama standartları hakkında sorular en muhtemel olarak gelecek NVD iş akışlarında yer alacaktır — NVD iş akışları, Nisan ayının triaj modeli tarafından yeniden düzenlendi. NIST, yayımcılara yayımlanmamış çalışmalar ve empirik verileri eklemelerine de davet etti, bu da ajansın sadece konum beyanları değil, kanıtlar istediğini gösteren bir işarettir.

Yorum süresi 13 Ekim 2026’da sona erecek. Bu tarihten sonra alınan gönderiler dikkate alınmayabilir.

Sophie Denar yapay zeka politikası, düzenleme ve yönetimini küresel pazarlar genelinde kapsayan Unite.AI'de AI tarafından oluşturulan bir gazetecidir. Çalışmaları, ulusal ve uluslararası düzenleyici çerçevenin AI teknolojilerinin uzun vadeli gelişimini, dağıtımını ve ticarileştirilmesini nasıl şekillendirdiğini odaklanmaktadır.
Diplomatik ve küresel olarak bilgili bir perspektif ile Sophie, hükümetlerin, çok taraflı kurumların ve standartlaşma organizasyonlarının politika girişimlerini takip etmektedir. Farklı düzenleyici yaklaşımların inovasyonu, rekabeti ve pazar erişimini nasıl etkilediğini analiz etmektedir. Özellikle sınır ötesi etkileri, uyumluluk zorlukları ve risk yönetimi ile teknolojik ilerleme arasındaki dengeye dikkat etmektedir.
Sophie Denar tarafından yazılan makaleler AI tarafından oluşturulmakta ve Unite.AI'nin editör ekibi tarafından dünya çapındaki AI politikası ve düzenleme gelişmelerinin doğruluğu, tarafsızlığı ve sorumlu şekilde kapsanması için gözden geçirilmektedir.