何が起きたか
2026年8月12日、NISTは連邦官報(およびCompanion Cybersecurity Insightsブログ投稿)でRequest for Informationを公開し、「AIおよび機械可読セキュリティデータによってますます形作られている進化するサイバーセキュリティ環境」に対応するため、National Vulnerability Database (NVD)の近代化に関する公開意見を求めています。このRFIは、NVDワークフローおよび脆弱性管理データフォーマットへのAI/自動化の組み込みに関する機会、課題、および優先事項について、ステークホルダーからの入力を求めています。
なぜ重要か
NVDは、標準ベースの脆弱性データ(CVE/CPE/CVSS)の基盤的な米国政府リポジトリであり、AI駆動脆弱性スキャナーおよびSOARプラットフォームを含む世界中の脆弱性管理ツール、ならびにNVDデータに依存するコンプライアンスフレームワークの基盤となっています。そのデータモデルまたはAI消費フォーマットの変更は、脆弱性管理エコシステム全体、セキュリティツールベンダー、およびNVDデータに依存するコンプライアンスフレームワークに波及します。
必要な対応
セキュリティチーム、ツールベンダー、および研究者は、RFIを確認し、AIが有効化された/機械可読脆弱性データの構造化方法に関するコメントを提出すべきです。NVDプロセスまたはスキーマの変更を監視してください。