← Wszystkie wpisy

Świadomość

NIST wybiera skupienie, ale zapomina o tym, kto naprawdę jest zagrożony

Nowe podejście NIST do NVD to logiczny krok w zarządzaniu zalewem CVE. Ale priorytetyzując oprogramowanie rządowe, sektor prywatny ryzykuje, że zostanie bez informacji, których potrzebuje.

263%

WZROST LICZBY ZGŁOSZEŃ CVE OD 2020 DO 2025

42,000

CVE WZBOGACONYCH W 2025, WCIĄŻ ZA MAŁO

1%

WSZYSTKICH CVE FAKTYCZNIE WYKORZYSTANYCH W REALNYCH ATAKACH

Powinno to nastąpić już dawno temu. Po latach narastającej fali ujawnień podatności, wzrostu o 263 procent liczby zgłoszeń CVE między 2020 a 2025 rokiem, National Institute of Standards and Technology w końcu wykonał zdecydowany ruch. Od 15 kwietnia 2026 roku NIST będzie wzbogacał wyłącznie te CVE, które spełniają określone kryteria priorytetyzacji: podatności wymienione w katalogu Known Exploited Vulnerabilities (KEV) prowadzonym przez CISA, oprogramowanie używane w rządzie federalnym USA oraz systemy uznane za krytyczne na mocy Executive Order 14028. Wszystkie pozostałe zgłoszenia nadal będą pojawiać się w National Vulnerability Database (NVD), ale będą oznaczone jako „Not Scheduled”. To biurokratyczny język oznaczający: proszę nie wstrzymywać oddechu.

Jako specjalista ds. bezpieczeństwa rozumiem tę logikę. Nasza branża od dawna cierpi na coś, co nazywam „przeciążeniem sygnał-szum”: lawinę danych do analizy, z których zdecydowana większość nie ma bezpośredniego znaczenia dla systemów, które faktycznie chronimy. Badania firmy VulnCheck pokazały, że spośród ponad 40 000 nowo opublikowanych podatności skatalogowanych w zeszłym roku tylko 1 procent, zaledwie 422 CVE, było aktywnie wykorzystywanych w realnych atakach. Skupienie się na tym, co naprawdę ma znaczenie, jest zatem w pełni uzasadnione.

„Podatności są publikowane, ale nie priorytetyzowane. To nie ułatwia życia obrońcom.”

A jednak coś jest nie tak. I to dość fundamentalnie.

Paradoks przejrzystości bez kontekstu

NIST zdecydował się nadal publikować wszystkie CVE, ale nie będzie ich już rutynowo wzbogacał o oceny CVSS, konfiguracje dotkniętego oprogramowania czy dodatkowy kontekst. Rezultatem jest niezręczne pole pośrednie: podatności są ujawniane, ale bez wskazówek, których zespoły bezpieczeństwa potrzebują, aby wiedzieć, co z nimi zrobić. To przejrzystość w swojej najbardziej pustej formie.

Proszę wyobrazić sobie lekarza, który mówi pacjentowi, że coś jest nie tak, ale odmawia powiedzenia, jak poważne to jest, który organ jest dotknięty ani jak wygląda plan leczenia. „Proszę śmiało napisać do nas maila, jeśli chce się pan dowiedzieć więcej.” Dokładnie tak to wygląda dla tysięcy organizacji, które polegały na NVD jako na swoim podstawowym, autorytatywnym źródle priorytetyzacji poprawek.

Najmocniej uderza to w małe i średnie przedsiębiorstwa, bez dedykowanego security operations centre czy drogich subskrypcji threat intelligence. Polegały one na NVD jako na bezpłatnej kotwicy. Ta kotwica właśnie się poluzowała.

Najpierw rząd, a co z całą resztą?

Drugi problem uderza w fundamentalną różnicę między cyfrową rzeczywistością agencji rządowych a rzeczywistością firm i osób prywatnych. Priorytety NIST mają sens z perspektywy bezpieczeństwa narodowego: najpierw chroni się krytyczną infrastrukturę państwa. Ale środowiska oprogramowania placówki ochrony zdrowia, firmy produkcyjnej czy małego przedsiębiorstwa mają niewiele wspólnego z krajobrazem IT rządu federalnego USA.

Microsoft 365, Google Workspace, powszechnie używane platformy CRM, przemysłowe systemy sterowania w produkcji, wiele z nich nie podlega definicji „oprogramowania krytycznego” określonej w Executive Order 14028. Podatność w powszechnie wdrożonej aplikacji chmurowej używanej przez MŚP mogłaby tkwić nietknięta w kategorii „Not Scheduled” przez miesiące, podczas gdy atakujący już aktywnie ją wykorzystują.

Michelangelo Sidagni, CTO w NopSec, ujął to trafnie: NIST w praktyce deleguje priorytetyzację do CISA, ale katalog KEV prowadzony przez CISA jest celowo konserwatywny. Analiza porównawcza pokazuje, że KEV wymienia obecnie 1559 podatności, podczas gdy VulnDB śledzi ponad 7000 ze znanym wykorzystaniem. Tysiące niebezpiecznych luk wypada zatem poza zarówno KEV, jak i nowy proces wzbogacania NVD. Dla atakującego to rozróżnienie jest bez znaczenia.

Koniec jednego źródła prawdy

Szerszy kontekst pogłębia obawy. Program CVE prowadzony przez MITRE, sam fundament, na którym zbudowana jest NVD, w zeszłym roku ledwo uniknął upadku, gdy jego kontrakt na finansowanie federalne miał wygasnąć. CISA wkroczyła w ostatniej chwili, ale kruchość tej infrastruktury została obnażona. Tymczasem UE rozwija własną European Vulnerability Database (EUVD), choć jest ona wciąż na wczesnym etapie. A eksplozja wzrostu odkrywania podatności napędzanego przez AI, FIRST prognozuje rekordowe 50 000 nowych CVE w 2026 roku, zapowiada się na znaczne pogorszenie sytuacji.

Era jednego wiarygodnego, publicznego źródła prawdy o informacjach o podatnościach definitywnie się skończyła. Organizacje, które jeszcze tego nie pojęły, zostają teraz skonfrontowane z tą rzeczywistością wprost.

Co musi się wydarzyć?

Krytyka NIST jest uzasadniona, ale realistycznie rzecz biorąc agencja miała niewielki wybór. Przy zgłoszeniach bijących nowe rekordy w każdym kwartale i możliwościach analitycznych z gruntu niezdolnych do nadążenia, zmiana kursu była nieunikniona. Kierunek, priorytetyzacja na podstawie rzeczywistego ryzyka, jest w zasadzie właściwy.

Ale wdrożenie wymaga dopracowania. Po pierwsze: kryteria priorytetyzacji są zbyt wąsko skupione na kontekście rządowym. Szersza definicja „wysokiego wpływu”, uwzględniająca również rozpowszechnienie w oprogramowaniu komercyjnym, lepiej odzwierciedlałaby rzeczywistość sektora prywatnego. Po drugie: model „napiszcie do nas maila, jeśli chcecie wzbogacenie” jest nieskalowalny i tworzy nierówność. Większe organizacje wiedzą, jak i gdzie przedstawić swoją sprawę; mniejsze nie.

Po trzecie, i być może najpilniej: branża musi przestać polegać na jednej publicznej bazie danych jako na swojej podstawowej linii obrony. Dywersyfikacja źródeł, komercyjne threat intelligence, branżowe ISAC, alternatywy open source, to nie luksus, lecz konieczność. Specjaliści ds. bezpieczeństwa, którzy już to wiedzieli, przejdą przez tę zmianę pomyślnie. Reszta właśnie otrzymała sygnał ostrzegawczy.

Zalew nieistotnych danych zawsze był problemem. NIST oficjalnie to teraz przyznał. Pytanie brzmi, czy wybrane przez niego rozwiązanie chroni właściwych ludzi, czy tylko tych z właściwymi kontraktami rządowymi.

ŹRÓDŁA

  1. NIST, NVD Updates NVD Operations to Address Record CVE Growth (April 15, 2026)
  2. Help Net Security, NIST admits defeat on NVD backlog, will enrich only highest-risk CVEs going forward (April 16, 2026)
  3. CyberScoop, NIST narrows scope of CVE analysis to keep up with rising tide of vulnerabilities (April 17, 2026)
  4. Socket.dev, NIST Officially Stops Enriching Most CVEs as Vulnerability Volume Surges (April 2026)
  5. Infosecurity Magazine, NIST Drops NVD Enrichment for Pre-March 2026 Vulnerabilities (April 2026)
  6. SecureWorld, The NVD Course Correction: Navigating NIST’s Strategic Pivot for 2026 (April 2026)
  7. Dark Reading, NIST Revamps CVE Framework to Focus on High-Impact Vulnerabilities (April 2026)
  8. The Hacker News, NIST Limits CVE Enrichment After 263% Surge in Vulnerability Submissions (April 2026)