image

NIST ziet achterstand met verwerken CVE-kwetsbaarheden verder groeien

dinsdag 25 maart 2025, 10:27 door Redactie, 2 reacties

Het Amerikaanse National Institute of Standards and Technology (NIST), een organisatie die onder andere verantwoordelijk is voor het opstellen van cybersecurityrichtlijnen voor de Amerikaanse overheid, ziet de vorig jaar ontstane achterstand met het verwerken van kwetsbaarheden in de NVD-database alleen maar verder groeien en kijkt nu onder andere naar het gebruik van machine learning om de situatie te verlichten.

De National Vulnerability Database (NVD) bevat informatie over bekende kwetsbaarheden in soft- en hardware en wordt door het NIST als een essentieel onderdeel van de Amerikaanse cybersecurity-infrastructuur beschouwd. Wereldwijd wordt er echter ook op grote schaal gebruik van gemaakt. De NVD-database bevat allerlei informatie over kwetsbaarheden, alsmede hun impact.

Kwetsbaarheden in de database worden geïdentificeerd aan de hand van een Common Vulnerabilities and Exposures (CVE) nummer. Vorig jaar werden er duizenden CVE-nummers aan de database toegevoegd. Het NIST liet toen ook weten dat het duizenden van deze kwetsbaarheden nog moest analyseren. Het CVE-nummer mag dan zijn uitgegeven, informatie over deze beveiligingslekken ontbreekt in de database.

Het NIST verklaarde vorig jaar dat de vertraging te maken had met data over nog weg te werken CVE-nummers die het van Authorized Data Providers (ADP's) ontvangt. Deze informatie wordt aangeleverd in een formaat dat het NIST naar eigen zeggen destijds niet efficiënt kon importeren en verwerken. Er werden als oplossing nieuwe systemen ontwikkeld om inkomende ADP-data efficiënter te verwerken.

Volgens het NIST worden nieuwe CVE's nu net zo snel verwerkt als voor de ontstane problemen begin 2024. De organisatie merkt op dat het aantal CVE-inzendingen vorig jaar echter met 32 procent is toegenomen en dat de eerdere verwerkingssnelheid niet meer genoeg is om het aantal inzendingen bij te houden. Daardoor is de ontstane achterstand alleen maar verder gegroeid.

Voor dit jaar verwacht het NIST dat het aantal CVE-inzendingen alleen nog maar zal toenemen, wat tevens aantoont dat de NVD-database belangrijker is dan ooit in het beschermen van de nationale infrastructuur, aldus de organisatie. Om de situatie op te lossen zegt het NIST interne processen efficiënter te willen maken en wordt er gekeken naar de inzet van machine learning.

Reacties (2)
Gisteren, 13:56 door Anoniem
NIST, bestaat dat nog dan? Ik dacht dat de Grote Oranje Leider die al wegbezuinigd had.... LOL
Gisteren, 15:05 door Anoniem
Door Anoniem: NIST, bestaat dat nog dan? Ik dacht dat de Grote Oranje Leider die al wegbezuinigd had.... LOL
Pff zelfs op security.nl ben ik niet veilig voor dat constante Trump gebash... Ga lekker terug naar /r/freedutch.
ontopic: zonder CVE geen actieve entrie in de CISA known exploited vulnerability catalogus, waar veel AV vendors gebruik van maken. Dit zou wel eens een heel groot probleem kunnen worden.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.