NIST zoekt hulp bij AI om vloedgolf aan kwetsbaarheidsmeldingen bij te benen

AI-tools jagen het aantal gemelde kwetsbaarheden zo hard op dat het Amerikaanse NIST worstelt om de National Vulnerability Database bij te houden — en overweegt zelf AI in te zetten.

Het Amerikaanse standaardisatie-instituut NIST worstelt al meer dan twee jaar met de verwerking van de National Vulnerability Database (NVD), en de opkomst van AI-ondersteund kwetsbaarhedenonderzoek maakt het probleem alleen maar groter. Doordat aanvallers én onderzoekers steeds vaker AI inzetten om kwetsbaarheden op te sporen, groeit het aantal meldingen sneller dan NIST kan verwerken.

De waarde van de NVD zit juist in het feit dat die door de overheid wordt gerund: neutraal, niet-commercieel, zonder dat een leverancier belang heeft bij het afzwakken of juist opblazen van de ernst van een kwetsbaarheid. Maar de verrijkte data die NIST levert, is van oudsher vooral beschrijvend — wat een kwetsbaarheid is en hoe ernstig die zou kunnen zijn — en veel minder vaak voorziet die van context: wordt het lek actief misbruikt, hoe waarschijnlijk is exploitatie, en is er al een oplossing beschikbaar?

Om die achterstand in te lopen, onderzoekt NIST nu of AI-tools kunnen helpen om de NVD te moderniseren: kwetsbaarheden automatisch prioriteren en verdedigers sneller de context geven die ze nodig hebben, in plaats van alleen een kale beschrijving.

Voor security-teams die vertrouwen op de NVD als startpunt voor patchprioritering is dit een signaal om voorlopig niet blind op de standaardvelden te varen — aanvullende dreigingscontext, bijvoorbeeld uit CISA’s KEV-lijst, blijft nodig zolang de verrijking van de NVD zelf achterloopt.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.