NIST модернизирует базу уязвимостей NVD под задачи ИИ: что это значит для безопасности
Национальный институт стандартов и технологий США (NIST) объявил о сборе публичных комментариев по модернизации Национальной базы уязвимостей (NVD), крупнейшего в мире реестра известных уязвимостей. Цель — интеграция инструментов искусственного интеллекта для автоматизации анализа и ускорения обрабо

Национальный институт стандартов и технологий США (NIST) объявил о сборе публичных комментариев по модернизации Национальной базы уязвимостей (NVD), крупнейшего в мире реестра известных уязвимостей. Цель — интеграция инструментов искусственного интеллекта для автоматизации анализа и ускорения обработки данных. Это признание того, что традиционные ручные процессы уже не справляются с растущим потоком информации об уязвимостях, и что будущее кибербезопасности — за интеллектуальными системами, способными обрабатывать огромные массивы данных в реальном времени.
NVD — это государственный ресурс, который используется по всему миру: от крупных корпораций до небольших компаний, от исследователей безопасности до разработчиков. Именно на его данных строятся многие системы управления уязвимостями, сканеры и отчёты. Поэтому любое изменение в его работе напрямую влияет на то, как быстро и точно организации узнают о новых угрозах и реагируют на них. В этой статье мы разберём, зачем NIST меняет NVD, как будет работать ИИ, кого затронут изменения и что ждать в будущем.
Зачем NIST меняет NVD
Основная причина — резкий рост числа уязвимостей. По данным NIST, количество ежегодно регистрируемых CVE (Common Vulnerabilities and Exposures) увеличилось в несколько раз за последние годы, и ручная обработка уже не успевает. Сейчас значительная часть работы по анализу и обогащению данных выполняется вручную, что приводит к задержкам и ошибкам. Внедрение ИИ должно автоматизировать рутинные операции: извлечение информации из описаний, классификацию по severity, сопоставление с CWE и CPE, а также выявление связей между уязвимостями.
NIST хочет получить обратную связь от сообщества, чтобы понять, какие функции ИИ наиболее востребованы, какие данные нужны исследователям и как обеспечить прозрачность и надёжность автоматизированных процессов. Вопросы касаются не только технической реализации, но и политики: как сохранить доверие к базе, если часть решений будет приниматься алгоритмами? Как обеспечить воспроизводимость и объяснимость результатов? Эти вопросы критически важны, ведь NVD — это источник истины для многих организаций, и любая ошибка может иметь серьёзные последствия.
Какие проблемы решает ИИ в NVD?
ИИ способен решить несколько ключевых проблем, с которыми сталкивается NVD. Во-первых, это скорость обработки. Ручная обработка каждой уязвимости может занимать дни или даже недели, в то время как ИИ может сократить это время до нескольких часов или минут. Во-вторых, это точность. Алгоритмы машинного обучения могут выявлять закономерности, которые ускользают от человека, например, связывать уязвимости из разных продуктов по общему коду или библиотеке. В-третьих, это масштабируемость. ИИ может обрабатывать неограниченное количество данных, что особенно важно в условиях растущего числа CVE.
Однако есть и риски. Модели машинного обучения требуют больших объёмов размеченных данных, и NVD как раз может стать источником таких данных. Но есть риск «переобучения» на исторических данных, что может привести к пропуску новых типов угроз. Поэтому важно создать механизмы обратной связи и постоянного обновления моделей. NIST подчёркивает, что ИИ будет выступать как ассистент, а не замена аналитиков. Человек останется на этапе проверки и принятия решений, что должно снизить риск ошибок.
Предыстория и контекст
NVD существует с 1999 года и за это время стала де-факто стандартом для идентификации уязвимостей. Однако её архитектура и процессы почти не менялись, в то время как ландшафт угроз эволюционировал кардинально. Появление автоматизированных атак, рост сложности программного обеспечения, облачные технологии и Интернет вещей — всё это требует более быстрой и точной информации об уязвимостях.
В 2023 году NIST уже сталкивался с критикой за задержки в обработке CVE — иногда до нескольких недель. Это создавало «окна неопределённости», когда уязвимость известна, но нет официального описания или рекомендаций. Такие задержки могут быть использованы злоумышленниками для атак, поэтому ускорение обработки — это не просто вопрос удобства, а вопрос безопасности. Внедрение ИИ может сократить это время до нескольких часов или даже минут. Кроме того, ИИ способен находить скрытые закономерности, которые ускользают от человека, например, связывать уязвимости из разных продуктов по общему коду или библиотеке.
Как это будет работать
Предполагается, что ИИ будет использоваться на нескольких этапах: автоматический сбор информации из различных источников (включая неструктурированные данные из блогов, форумов, отчётов), нормализация и обогащение записей, приоритизация по критичности, а также помощь в написании описаний и рекомендаций. Однако полностью исключать человека нельзя — особенно на этапе проверки и принятия решений. NIST подчёркивает, что ИИ будет выступать как ассистент, а не замена аналитиков.
Одним из ключевых вопросов является качество данных. Модели машинного обучения требуют больших объёмов размеченных данных, и NVD как раз может стать источником таких данных. Но есть риск «переобучения» на исторических данных, что может привести к пропуску новых типов угроз. Поэтому важно создать механизмы обратной связи и постоянного обновления моделей. Также необходимо обеспечить прозрачность работы ИИ: пользователи должны понимать, как алгоритмы принимают решения, чтобы доверять результатам.
Как ИИ изменит процесс обработки уязвимостей?
ИИ может автоматизировать сбор информации из множества источников, включая технические блоги, форумы, отчёты исследователей и даже социальные сети. Это позволит быстрее выявлять новые уязвимости и включать их в базу. Нормализация и обогащение записей также могут быть автоматизированы: ИИ будет извлекать ключевые характеристики уязвимости, такие как тип, вектор атаки, затронутые продукты, и заполнять соответствующие поля. Приоритизация по критичности станет более точной, так как ИИ сможет учитывать множество факторов, включая контекст использования уязвимости и её потенциальное влияние.
Однако полностью исключать человека нельзя. Аналитики будут проверять результаты работы ИИ, особенно в сложных случаях, и принимать окончательные решения. Это позволит сохранить контроль качества и избежать ошибок, которые могут возникнуть при автоматической обработке. NIST также рассматривает возможность внедрения механизмов объяснимости, чтобы пользователи могли понять, почему ИИ принял то или иное решение.
Кого затронет и как
В первую очередь изменения затронут исследователей безопасности и разработчиков инструментов, которые используют NVD API. Если API будет изменён, им придётся адаптировать свои продукты. Для обычных пользователей и компаний, которые используют NVD через сторонние сервисы, изменения будут менее заметны, но они выиграют от более свежих и точных данных.
Для российского ИТ-сообщества модернизация NVD также важна, поскольку многие отечественные системы управления уязвимостями ориентируются на международные базы. Возможное ускорение обработки уязвимостей поможет быстрее закрывать критические пробелы. Однако стоит учитывать, что в условиях санкций доступ к некоторым зарубежным ресурсам может быть ограничен, поэтому параллельно стоит развивать собственные базы данных. Это может стать стимулом для развития отечественных решений в области кибербезопасности.
Что будет дальше
NIST планирует собрать комментарии и к концу 2025 года представить концепцию модернизации. Ожидается, что пилотные проекты с использованием ИИ начнутся в 2026 году. В долгосрочной перспективе NVD может стать полностью автоматизированной, но с сохранением человеческого контроля над ключевыми решениями. Также возможно появление новых сервисов, таких как прогнозирование эксплуатируемости уязвимостей или автоматическое сопоставление с конкретными конфигурациями.
Пока неизвестно, как именно будет финансироваться проект и какие именно технологии будут выбраны. Ясно одно: NVD должна стать быстрее, умнее и надёжнее, и ИИ — ключ к этому. Важно, чтобы процесс модернизации был прозрачным и учитывал мнение сообщества, ведь от этого зависит доверие к базе и её эффективность.
Итог
Модернизация NVD под задачи ИИ — это не просто техническое обновление, а стратегический шаг к автоматизации кибербезопасности. Если всё пройдёт успешно, мы увидим значительное ускорение в реакции на уязвимости, что критически важно в условиях растущих угроз. Следить за этим процессом стоит всем, кто так или иначе связан с безопасностью ПО. Это возможность для сообщества повлиять на будущее одного из ключевых ресурсов в области кибербезопасности, и важно, чтобы голоса специалистов были услышаны.