NIST riduce l’analisi dei CVE, con effetti contrastanti su copertura e accuratezza
Il National Institute of Standards and Technology ha ridotto il numero di CVE che esamina in profondità, una modifica che secondo i ricercatori ha influito sia sulla portata sia sulla qualità del lavo...
Il National Institute of Standards and Technology ha ridotto il numero di CVE che esamina in profondità, una modifica che secondo i ricercatori ha influito sia sulla portata sia sulla qualità del lavoro di arricchimento delle informazioni sulle vulnerabilità.
L’adeguamento sembra riflettere un cambiamento nel modo in cui NIST assegna le risorse di analisi alla quantità crescente di falle di sicurezza divulgate pubblicamente. Limitando l’insieme delle voci esaminate più attentamente, l’agenzia potrebbe riuscire a concentrare l’attenzione su determinati record, ma il cambiamento ha anche sollevato interrogativi sulla quantità di dettagli contestuali aggiunti al più ampio database CVE.
I ricercatori che hanno valutato l’impatto della riduzione hanno riportato risultati contrastanti. In alcuni casi, concentrarsi su un numero inferiore di voci può migliorare la profondità delle informazioni disponibili, aiutando i team di sicurezza a comprendere la gravità o l’impatto pratico di una vulnerabilità. In altri casi, un numero minore di record arricchiti può lasciare lacune nella copertura, rendendo più difficile per i difensori affidarsi al database come riferimento completo.
La questione è importante perché i record CVE sono ampiamente utilizzati dagli strumenti di gestione delle vulnerabilità, dagli analisti della sicurezza e dai fornitori di software per monitorare le debolezze note e stabilire le priorità degli interventi. Quando l’arricchimento è incompleto o incoerente, le organizzazioni possono disporre di informazioni meno accurate per le decisioni di classificazione e correzione.
Sebbene il cambiamento possa ridurre la pressione operativa su NIST, mette inoltre in evidenza la difficoltà di tenere il passo con il numero crescente di divulgazioni. Con la continua crescita delle segnalazioni di vulnerabilità, mantenere l’equilibrio tra velocità, accuratezza e completezza sta diventando sempre più difficile.
I professionisti della sicurezza probabilmente osserveranno se l’approccio rivisto migliorerà la qualità delle voci selezionate senza ridurre significativamente l’utilità complessiva per la comunità che dipende dai dati CVE.
