CVE件数が急増する2026年、NISTが脆弱性スコアリングを縮小

CVE件数が急増する中、NISTはNVDのエンリッチメントを縮小し、リスクの優先順位付けを組織に委ねる範囲を広げている。

執筆者
Ken Underhill
Ken Underhill
Apr 20, 2026
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

米国国立標準技術研究所(NIST)はソフトウェア脆弱性の分析・スコアリング方法を絞り込んでおり、提出件数が急増して対応が困難になっていることを理由に挙げている。

「これまで何年にもわたり、セキュリティチームは優先順位付けの判断を支える脆弱性コンテキストをNVDに頼ってきた。しかし、そのモデルは現在、深刻な圧力にさらされている」と、Flashpointのインテリジェンス担当バイスプレジデントであるIan Gray氏はeSecurityPlanetへのメールで述べた。

さらに同氏は、「CVEの提出件数は2020年から2025年の間に263%増加しており、NISTはもはやすべてをエンリッチメントすることで対応し続けることはできない」と付け加えた。

NISTによるNVD変更の概要

NISTはNational Vulnerability Database(NVD)を運用しており、MITREのCVEシステムにCVSSスコア、影響を受ける製品の詳細、勧告やパッチへのリンクを加えている。

このエンリッチメントにより、生の脆弱性データがより実用的になり、セキュリティチームは修正対応の優先順位を付けやすくなっていた。

脆弱性情報の開示が急増

しかし、脆弱性情報の開示が急増し続ける中、NISTはリソースの配分方法を調整している。

同機関によると、提出件数はここ数年で260%以上増加し、2026年に入っても増え続けている。

NISTは2025年に約4万2,000件の脆弱性をエンリッチメントしたが、現在の件数規模では、新たなCVEすべてについて同じレベルの詳細な分析を維持することはもはや持続可能ではないと指摘した。

NVDの新たな優先順位付け基準

4月15日に施行された新たな優先順位付けのアプローチの下で、NISTはエンリッチメントの取り組みを、影響の大きい、より限定された脆弱性群に集中させる。

これには、CISAの既知の悪用された脆弱性(KEV)カタログに掲載されたもの、米国連邦政府のシステムに影響する脆弱性、行政命令14028で特定された重要ソフトウェアに関連する問題が含まれる。

これらについては、標準化された深刻度スコアリングや製品マッピングを含む完全な分析の提供をNISTが継続する。

CVEにおける「未スケジュール」の意味

それ以外の脆弱性もNVDには引き続き公開されるが、同じレベルのエンリッチメントを受けられなくなる可能性がある。

その代わり、ベンダーやセキュリティ組織など、CVEを発行したCVE番号機関(CNA)が提供する深刻度スコアや詳細情報に主に依存することになる。

これらの登録情報には、NISTによる追加分析が「未スケジュール」と表示される場合がある。つまり、CVSSスコアが一貫していなかったり、NISTによる技術的な補足情報が不足したりする可能性がある。

Advertisement

セキュリティチームが直面する課題

この変化は、脆弱性管理をNVDのデータに依存している組織に課題をもたらす可能性がある。特に、大規模または複雑な環境全体のリスクを評価する場合に顕著だ。

CNAが提供するデータは品質や深さにばらつきがあるため、セキュリティチームは脆弱性情報の検証や補完により多くの時間を費やす必要が生じる可能性がある。

NISTはこうした限界を認め、一部の影響の大きい脆弱性が優先順位付けの基準から外れる可能性があると指摘した。

こうした不足を補うため、同機関は特定のCVEについて追加分析を要請できるプロセスを導入した。これにより、組織は必要に応じてエンリッチメントを求められる。

NVDの変更に適応する方法

NVDのエンリッチメントが縮小されることを踏まえ、セキュリティチームは脆弱性のトリアージと優先順位付けの方法を調整する必要がある。推奨される対策は次のとおりだ。

  • ベンダーの勧告やCNA提供データへの依存度を高める。NVDのエンリッチメントが利用できない場合に備える。
  • 脅威インテリジェンスの情報源を取り入れる。悪用データやKEVの掲載情報などを優先順位付けのワークフローに組み込む。
  • 社内のスコアリングモデルを標準化する。外部の深刻度評価にばらつきがある場合の補完や検証に役立てる。
  • 脆弱性管理プロセスを自動化する。データ量の増加とばらつきに対応する。
  • 監視し重要資産に影響する脆弱性を、NISTが優先していない場合でも見逃さない。
  • 複数の情報源にまたがって脆弱性データを検証・相互参照する。死角を減らす。
  • テストしてインシデント対応計画を。完全な公開コンテキストがない可能性のある脆弱性にも備えられるようにする。

これらの対策を組み合わせることで、脆弱性データの情報源全体にわたる可視性と意思決定を強化し、組織はレジリエンスを高め、リスクへの露出を抑えられる。

脆弱性管理が難しくなっている理由

NISTの今回の動きは、サイバーセキュリティにおけるより大きな潮流、すなわち規模拡大に伴う課題の増大を反映している。

脆弱性の開示が増え続ける中、その一因となっているAIを活用した発見技術や自動化された調査により、NVDのような集中型リソースは、網羅性と使いやすさのバランスを取るよう、ますます強い圧力を受けている。

同時に、AIによって攻撃者は弱点をより迅速に特定し、悪用できる可能性が高まっており、対応の猶予はさらに短くなっている。

優先順位付けが不可欠になるにつれ、不完全または一貫性に欠けるデータを解釈し、行動に移す責任が個々の組織により多く移っている。

これは、外部の深刻度スコアだけでなく、資産の重要度、悪用可能性、現実世界の脅威活動も踏まえて判断する、コンテキスト重視の脆弱性管理の必要性を改めて示している。

この変化はゼロトラストソリューションの価値を浮き彫りにする。脆弱性管理がより複雑かつ分散化する中でも、組織が露出を抑え、一貫したアクセス制御を適用できるためだ。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。