米国国立標準技術研究所(NIST)はソフトウェア脆弱性の分析・スコアリング方法を絞り込んでおり、提出件数が急増して対応が困難になっていることを理由に挙げている。
「これまで何年にもわたり、セキュリティチームは優先順位付けの判断を支える脆弱性コンテキストをNVDに頼ってきた。しかし、そのモデルは現在、深刻な圧力にさらされている」と、Flashpointのインテリジェンス担当バイスプレジデントであるIan Gray氏はeSecurityPlanetへのメールで述べた。
さらに同氏は、「CVEの提出件数は2020年から2025年の間に263%増加しており、NISTはもはやすべてをエンリッチメントすることで対応し続けることはできない」と付け加えた。
NISTによるNVD変更の概要
NISTはNational Vulnerability Database(NVD)を運用しており、MITREのCVEシステムにCVSSスコア、影響を受ける製品の詳細、勧告やパッチへのリンクを加えている。
このエンリッチメントにより、生の脆弱性データがより実用的になり、セキュリティチームは修正対応の優先順位を付けやすくなっていた。
脆弱性情報の開示が急増
しかし、脆弱性情報の開示が急増し続ける中、NISTはリソースの配分方法を調整している。
同機関によると、提出件数はここ数年で260%以上増加し、2026年に入っても増え続けている。
NISTは2025年に約4万2,000件の脆弱性をエンリッチメントしたが、現在の件数規模では、新たなCVEすべてについて同じレベルの詳細な分析を維持することはもはや持続可能ではないと指摘した。
NVDの新たな優先順位付け基準
4月15日に施行された新たな優先順位付けのアプローチの下で、NISTはエンリッチメントの取り組みを、影響の大きい、より限定された脆弱性群に集中させる。
これには、CISAの既知の悪用された脆弱性(KEV)カタログに掲載されたもの、米国連邦政府のシステムに影響する脆弱性、行政命令14028で特定された重要ソフトウェアに関連する問題が含まれる。
これらについては、標準化された深刻度スコアリングや製品マッピングを含む完全な分析の提供をNISTが継続する。
CVEにおける「未スケジュール」の意味
それ以外の脆弱性もNVDには引き続き公開されるが、同じレベルのエンリッチメントを受けられなくなる可能性がある。
その代わり、ベンダーやセキュリティ組織など、CVEを発行したCVE番号機関(CNA)が提供する深刻度スコアや詳細情報に主に依存することになる。
これらの登録情報には、NISTによる追加分析が「未スケジュール」と表示される場合がある。つまり、CVSSスコアが一貫していなかったり、NISTによる技術的な補足情報が不足したりする可能性がある。
セキュリティチームが直面する課題
この変化は、脆弱性管理をNVDのデータに依存している組織に課題をもたらす可能性がある。特に、大規模または複雑な環境全体のリスクを評価する場合に顕著だ。
CNAが提供するデータは品質や深さにばらつきがあるため、セキュリティチームは脆弱性情報の検証や補完により多くの時間を費やす必要が生じる可能性がある。
NISTはこうした限界を認め、一部の影響の大きい脆弱性が優先順位付けの基準から外れる可能性があると指摘した。
こうした不足を補うため、同機関は特定のCVEについて追加分析を要請できるプロセスを導入した。これにより、組織は必要に応じてエンリッチメントを求められる。
NVDの変更に適応する方法
NVDのエンリッチメントが縮小されることを踏まえ、セキュリティチームは脆弱性のトリアージと優先順位付けの方法を調整する必要がある。推奨される対策は次のとおりだ。
- ベンダーの勧告やCNA提供データへの依存度を高める。NVDのエンリッチメントが利用できない場合に備える。
- 脅威インテリジェンスの情報源を取り入れる。悪用データやKEVの掲載情報などを優先順位付けのワークフローに組み込む。
- 社内のスコアリングモデルを標準化する。外部の深刻度評価にばらつきがある場合の補完や検証に役立てる。
- 脆弱性管理プロセスを自動化する。データ量の増加とばらつきに対応する。
- 監視し重要資産に影響する脆弱性を、NISTが優先していない場合でも見逃さない。
- 複数の情報源にまたがって脆弱性データを検証・相互参照する。死角を減らす。
- テストしてインシデント対応計画を。完全な公開コンテキストがない可能性のある脆弱性にも備えられるようにする。
これらの対策を組み合わせることで、脆弱性データの情報源全体にわたる可視性と意思決定を強化し、組織はレジリエンスを高め、リスクへの露出を抑えられる。
脆弱性管理が難しくなっている理由
NISTの今回の動きは、サイバーセキュリティにおけるより大きな潮流、すなわち規模拡大に伴う課題の増大を反映している。
脆弱性の開示が増え続ける中、その一因となっているAIを活用した発見技術や自動化された調査により、NVDのような集中型リソースは、網羅性と使いやすさのバランスを取るよう、ますます強い圧力を受けている。
同時に、AIによって攻撃者は弱点をより迅速に特定し、悪用できる可能性が高まっており、対応の猶予はさらに短くなっている。
優先順位付けが不可欠になるにつれ、不完全または一貫性に欠けるデータを解釈し、行動に移す責任が個々の組織により多く移っている。
これは、外部の深刻度スコアだけでなく、資産の重要度、悪用可能性、現実世界の脅威活動も踏まえて判断する、コンテキスト重視の脆弱性管理の必要性を改めて示している。
この変化はゼロトラストソリューションの価値を浮き彫りにする。脆弱性管理がより複雑かつ分散化する中でも、組織が露出を抑え、一貫したアクセス制御を適用できるためだ。





