Что случилось с NVD и почему опираться на один источник уязвимостей больше нельзя

Hima_Hahahai 39 минут назад Что случилось с NVD и почему опираться на один источник уязвимостей больше нельзя Средний 10 мин 1.4K Информационная безопасность * IT-инфраструктура * Туториал 📚 Это часть 11 серии...
<5 — 2026'da uzaya kaç SpaceX Starship fırlatması ulaşacak?
Вот важная новость с фронта ИИ: Hima_Hahahai 39 минут назад Что случилось с NVD и почему опираться на один источник уязвимостей больше нельзя Средний 10 мин 1. 4K Информационная безопасность * IT-инфраструктура * Туториал 📚 Это часть 11 серии “Управление уязвимостями для самых маленьких” - практического руководства по VM с нуля. Главы самостоятельны, но если хочется по порядку - оглавление и все части серии тут.
Управление уязвимостями начинается с информации: о каких уязвимостях вообще нужно знать. Но за последние пару лет сама экосистема источников пережила настоящее землетрясение. То, что раньше казалось вечным и незыблемым (единая база CVE, заботливо обогащенная американским NVD), внезапно зашаталось.
Технические детали
Разберем, откуда брать данные сегодня и почему опираться на один источник стало рискованно. Основные источники данных об уязвимостях для РФ рынкаБДУ ФСТЭК (bdu. ru) - российский национальный банк данных угроз.
Преимущества:ориентированность на российский рынок и законодательствоофициальные данные, признанные на государственном уровнедетальные описания и рекомендации по устранениюпокрытие отечественного ПО, которого может не быть в западных базахНа август 2026 года в БДУ более 92 тысяч уязвимостей . Идентификаторы вида BDU:2024-01398. По уязвимостям здесь можно найти описание, последствия и рекомендации.
Отдельно ФСТЭК ведет раздел наиболее опасных (трендовых) уязвимостей - российский аналог каталога эксплуатируемых уязвимостей. gov) - американская национальная база данных об уязвимостях, которую ведет NIST. Преимущества: широкий охват, детальные описания, привязка к CVSS и CPE.
Отраслевые последствия
Но именно с NVD случилась главная драма последних лет - о ней ниже. org), поддерживаемая MITRE, - международный реестр идентификаторов уязвимостей. CVE - это стандарт идентификации: один и тот же номер CVE-2021-44228 (Log4Shell) узнают по всему миру.
На CVE опираются и NVD, и БДУ, и продукты вендоров. Бюллетени безопасности производителей ПО: Microsoft, Cisco, ГК “Астра”, Positive Technologies и другие. Часто это самый ранний и самый точный источник: вендор знает о своем продукте больше всех.
Классический пример - бюллетень Microsoft MS17-010 об уязвимости в SMB (EternalBlue), которую потом использовал WannaCry. Внутренние источники. Собственные исследователи компаний-вендоров находят уязвимости, в том числе в чужих и собственных продуктах, и вносят их в свои базы.
Событие, по словам экспертов, усилит конкуренцию в сфере ИИ.






